Η ομάδα απειλών BlueNoroff, η οποία συνδέεται με τη Βόρεια Κορέα (γνωστή και ως APT38 και TA444), επανεμφανίστηκε με δύο νέες καμπάνιες: τις “GhostCall” και “GhostHire“. Οι κακόβουλες εκστρατείες στοχεύουν στελέχη, προγραμματιστές Web3 και επαγγελματίες του blockchain.

Σύμφωνα με τους ερευνητές της Securelist της Kaspersky, οι καμπάνιες βασίζονται στην κοινωνική μηχανική μέσω πλατφορμών όπως το Telegram και το LinkedIn. Οι επιτιθέμενοι στέλνουν ψεύτικες προσκλήσεις για συναντήσεις και τελικά παραδίδουν multi-stage malware για να παραβιάσουν συστήματα macOS και Windows.
Δείτε επίσης: GhostGrab: Νέο Android malware κλέβει banking credentials
Η BlueNoroff είναι μια υποομάδα της Lazarus Group, με οικονομικά κίνητρα. Πρόκειται για μια κρατική κυβερνομονάδα της Βόρειας Κορέας που συνδέεται με το Reconnaissance General Bureau (RGB). Πιστεύεται ότι διαχειρίζεται την μακροχρόνια καμπάνια SnatchCrypto, με τις GhοstCall και GhοstHire να είναι οι τελευταίες επεκτάσεις. Οι ερευνητές σημείωσαν ότι οι νέες καμπάνιες υπογραμμίζουν τη στροφή της BlueNoroff προς το modular malware, τις cross-platform απειλές και την εξαιρετικά προσαρμοσμένη στόχευση του χώρου του blockchain.
Τα δείγματα κακόβουλου λογισμικού βρέθηκαν γραμμένα σε πολλές γλώσσες προγραμματισμού, συμπεριλαμβανομένων των Go, Rust, Nim και AppleScript, αντανακλώντας ένα πρόσθετο τεχνικό επίπεδο στις επιχειρήσεις της ομάδας.
BlueNoroff – GhostCall: Παραβίαση μέσω ψεύτικων “συναντήσεων επενδυτών”
Στην καμπάνια GhοstCall, η BlueNoroff υποδύεται επενδυτές επιχειρηματικών κεφαλαίων ή ιδρυτές νεοφυών επιχειρήσεων που επιδιώκουν να “επενδύσουν” σε blockchain projects. Οι επιτιθέμενοι οργανώνουν ψεύτικες βιντεοκλήσεις μέσω πλατφορμών όπως το Zoom ή το Teams, δελεάζοντας τα θύματα σε μια ψευδή αίσθηση νομιμότητας.

Κατά τη διάρκεια ή μετά από αυτές τις κλήσεις, το θύμα καλείται να εγκαταστήσει μια υποτιθέμενη “ενημέρωση” ή “πρόσθετο” για τη βελτίωση της ποιότητας της σύνδεσης. Το αρχείο, φυσικά, είναι κακόβουλο – προκαλώντας μια αλυσίδα implants όπως το DownTroy, το CosmicDoor και το Rootroy, καθένα από τα οποία εκτελεί εξειδικευμένες εργασίες όπως κλοπή διαπιστευτηρίων, καταγραφή πληκτρολογήσεων ή διατήρηση πρόσβασης.
Μόλις εισέλθει στο περιβάλλον του στόχου, το κακόβουλο λογισμικό αναζητά δεδομένα κρυπτοπορτοφολιών, κλειδιά SSH και διαπιστευτήρια project – οτιδήποτε θα μπορούσε να επιτρέψει την κλοπή χρημάτων ή την πλευρική κίνηση εντός της εταιρικής υποδομής. Δείτε επίσης:
Δείτε επίσης: Beast Ransomware: Μάθετε τα πάντα για τη νέα απειλή
Η καμπάνια επίσης αναπτύσσει exfiltration routines για την εξαγωγή ευαίσθητων δεδομένων πίσω στους διακομιστές της BlueNoroff (συχνά καλυμμένα με custom encryption και κωδικοποιημένα σε hexadecimal για να αποφευχθεί η ανίχνευση).
Οι ερευνητές του Securelist τόνισαν ότι η καμπάνια GhοstCall σηματοδοτεί ένα μεγάλο άλμα στην επιχειρησιακή απόκρυψη σε σύγκριση με προηγούμενες επιχειρήσεις της BlueNoroff. Οι επιτιθέμενοι χρησιμοποιούν πολλαπλά επίπεδα staging και δυναμική αλλαγή εντολών και ελέγχου, επιτρέποντας στο κακόβουλο λογισμικό να παραμένει αδρανές μέχρι να ανιχνεύσει δραστηριότητα σε καταλόγους που σχετίζονται με κρυπτονομίσματα ή εργαλεία προγραμματιστών.
BlueNoroff – GhostHire: Ψεύτικοι recruiters με πραγματικό κακόβουλο λογισμικό
Η επιχείρηση GhostHire ακολουθεί διαφορετική προσέγγιση, στοχεύοντας προγραμματιστές Web3 μέσω ψεύτικων προσφορών εργασίας και δοκιμών πρόσληψης. Εδώ η BlueNoroff οργανώνει ψεύτικα developer tasks, τα οποία μπορεί να φιλοξενούνται στο GitHub ή να κοινοποιούνται μέσω bots του Telegram.
Δείτε επίσης: Η Memento Labs επιβεβαιώνει ότι πελάτης της χρησιμοποιεί το spyware Dante

Τα θύματα καλούνται να ολοκληρώσουν ένα “coding challenge” για έναν πιθανό εργοδότη και λαμβάνουν ένα αρχείο ZIP ή ένα Git repository που περιέχει το κακόβουλο λογισμικό. Μόλις εκτελεστεί, το GhοstHire αναπτύσσει system reconnaissance modules που καθορίζουν το λειτουργικό σύστημα του θύματος – macOS ή Windows – και στη συνέχεια κατεβάζει επιλεκτικά το σωστό payload. Αυτά τα payloads μοιράζονται το ίδιο modular DNA με τα εργαλεία του GhοstCall, σχεδιασμένα να κλιμακώνουν προνόμια, να καταγράφουν διαπιστευτήρια και να “ανοίγουν πίσω πόρτες“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι ερευνητές σημείωσαν ότι το στοιχείο της κοινωνικής μηχανικής είναι ιδιαίτερα πειστικό, με τους επιτιθέμενους να διατηρούν μερικές φορές εβδομαδιαία αλληλογραφία για να κερδίσουν την εμπιστοσύνη του θύματος πριν από την ανάπτυξη του payload.
