Οι απειλητικοί παράγοντες που λειτουργούν υπό τον έλεγχο του καθεστώτος της Βόρειας Κορέας εξελίσσονται συνεχώς, εισάγοντας προηγμένα malware, σχεδιασμένα να δημιουργούν μόνιμη πρόσβαση μέσω backdoor και απομακρυσμένο έλεγχο σε παραβιασμένα συστήματα. Δύο από τις πιο σημαντικές ομάδες, που κάνουν τα παραπάνω είναι η Kimsuky και η Lazarus.

Πρόσφατα ευρήματα αποκάλυψαν ότι η ομάδα Kimsuky, γνωστή για την οργάνωση εκστρατειών κατασκοπείας, ανέπτυξε το HttpTroy, ενώ η ομάδα APT Lazarus εισήγαγε μια βελτιωμένη παραλλαγή του BLINDINGCAN. Αυτές οι εξελίξεις υπογραμμίζουν τη συνεχιζόμενη εξέλιξη των κυβερνητικών κυβερνοεπιχειρήσεων που στοχεύουν οργανισμούς σε πολλές χώρες.
Οι εκστρατείες αποκαλύπτουν μια προσεκτικά οργανωμένη προσέγγιση, ξεκινώντας με παραπλανητικούς μηχανισμούς παράδοσης και προχωρώντας μέσα από πολλαπλά στάδια μόλυνσης. Κάθε συστατικό μέσα σε αυτές τις αλυσίδες κακόβουλου λογισμικού εξυπηρετεί έναν ξεχωριστό σκοπό, από την αρχική παραβίαση του συστήματος μέχρι την εγκαθίδρυση αόρατων επικοινωνιών εντολών και ελέγχου.
Δείτε επίσης: Ρωσικές ομάδες Ransomware καταχρώνται το AdaptixC2 για επιθέσεις
Η υποδομή που υποστηρίζει αυτές τις επιχειρήσεις χρησιμοποιεί εξελιγμένες τεχνικές απόκρυψης και πολυεπίπεδα πρωτόκολλα κρυπτογράφησης, δείχνοντας μια ολοκληρωμένη κατανόηση των σύγχρονων αμυντικών μέτρων και συστημάτων ανίχνευσης.
Kimsuky και Lazarus: Διαφορετικές προσεγγίσεις στις επιθέσεις
Οι αναλυτές της Gendigital παρατήρησαν μια επίθεση της Kimsuky, που στόχευσε ένα θύμα στη Νότια Κορέα, ξεκινώντας με ένα αρχείο ZIP που προσποιούνταν ότι ήταν τιμολόγιο VPN από μια νόμιμη κορεατική εταιρεία ασφαλείας. Η απάτη αποδείχθηκε αποτελεσματική, καθώς το αθώο όνομα αρχείου ενθάρρυνε την εκτέλεση ενός κακόβουλου αρχείου screensaver (που ήταν ενσωματωμένο).

Η επιχείρηση της Lazarus, αντιθέτως, στόχευσε δύο καναδικές οντότητες, ενσωματώνοντας νεότερες τεχνικές για την απόκρυψη της παράδοσης payload και την καθιέρωση μηχανισμών service-based persistence, που αποφεύγουν τις παραδοσιακές προσεγγίσεις ανίχνευσης τελικών σημείων. Η πολυπλοκότητα, που είναι εμφανής σε αυτές τις εκστρατείες, αντικατοπτρίζει διακριτά επιχειρησιακά πρότυπα που αποδίδονται σε κάθε ομάδα.
Η επίθεση της Kimsuky αξιοποίησε κοινωνική μηχανική βασισμένη στη κορεατική γλώσσα και scheduled task naming conventions που είναι συνεπή με το τοπικό λογισμικό antivirus, δημιουργώντας δραστηριότητες συστήματος που ακούγονται πειστικές. Η Lazarus χρησιμοποίησε πιο σύνθετο service enumeration και dynamic registry manipulation, υποδηλώνοντας στόχευση της υποδομής επιχειρήσεων, όπου οι νόμιμες υπηρεσίες συστήματος παρέχουν αποτελεσματική κάλυψη για κακόβουλες λειτουργίες.
Δείτε επίσης: Malware στοχεύει WooCommerce sites και κλέβει δεδομένα πιστωτικών καρτών
Μηχανισμός μόλυνσης και persistence
Η εκστρατεία της Kimsuky χρησιμοποίησε μια αλυσίδα μόλυνσης τριών σταδίων, ξεκινώντας με έναν ελαφρύ GO-based dropper που περιείχε τρία ενσωματωμένα αρχεία κρυπτογραφημένα με λειτουργίες XOR. Κατά την εκτέλεση, ο dropper εμφανίζει ένα παραπλανητικό τιμολόγιο PDF ενώ ταυτόχρονα εγκαθιδρύει την υποδομή backdoor μέσω COM server registration μέσω του regsvr32.exe.
Το δεύτερο στάδιο, που αναγνωρίστηκε ως Memload_V3, δημιουργεί προγραμματισμένες εργασίες που μιμούνται ενημερώσεις antivirus της AhnLab, επαναλαμβανόμενες κάθε λεπτό για να διατηρήσουν τo persistence. Οι ερευνητές της Gendigital σημείωσαν ότι το HttpTroy είναι το τελικό payload, παρέχοντας στους επιτιθέμενους ολοκληρωμένες δυνατότητες ελέγχου, συμπεριλαμβανομένης της διαχείρισης αρχείων, της λήψης στιγμιότυπων οθόνης, της εκτέλεσης εντολών με αυξημένα προνόμια και της ανάπτυξης reverse shell.
Το backdoor επικοινωνεί αποκλειστικά μέσω HTTP POST requests, εφαρμόζοντας δύο επιπέδων απόκρυψη που αποτελείται από κρυπτογράφηση XOR (με το κλειδί 0x56) ακολουθούμενη από κωδικοποίηση Base64.
Δείτε επίσης: Κακόβουλα Android apps εκμεταλλεύονται το NFC για κλοπή τραπεζικών credentials

Αυτό το πρωτόκολλο επικοινωνίας επιτρέπει στους επιτιθέμενους να λαμβάνουν εντολές μορφοποιημένες ως απλά “command parameter” structures, ενώ αναφέρουν την κατάσταση εκτέλεσης μέσω συγκεκριμένων identifiers. Οι επιτυχείς λειτουργίες επιβεβαιώνονται μέσω απαντήσεων “ok” και οι αποτυχημένες προσπάθειες υποδεικνύονται μέσω μηνυμάτων “fail”.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η αρχιτεκτονική του κακόβουλου λογισμικού ενσωματώνει dynamic API hashing και τεχνικές runtime string reconstruction, αποτρέποντας την στατική ανάλυση, ενώ περιπλέκει τους μηχανισμούς ανίχνευσης που αναπτύσσονται από οργανισμούς ασφαλείας που παρακολουθούν για γνωστές υπογραφές κακόβουλου λογισμικού και ενδείξεις συμπεριφοράς.
