ΑρχικήSecurityΗ UNC4899 παραβίασε εταιρεία crypto μετά από εξαπάτηση υπαλλήλου

Η UNC4899 παραβίασε εταιρεία crypto μετά από εξαπάτηση υπαλλήλου

Οι Βορειοκορεάτες hackers, που είναι γνωστοί ως UNC4899, θεωρούνται ύποπτοι για μια εξελιγμένη εκστρατεία παραβίασης cloud, η οποία στόχευσε έναν οργανισμό crypto το 2025, για να κλέψει εκατομμύρια δολάρια (σε κρυπτονομίσματα). Η δραστηριότητα αυτή αποδίδεται με μέτρια εμπιστοσύνη στον κρατικά υποστηριζόμενο αντίπαλο, ο οποίος παρακολουθείται επίσης με τα ονόματα Jade Sleet, PUKCHONG, Slow Pisces και TraderTraitor.

UNC4899  crypto

“Αυτό το περιστατικό είναι αξιοσημείωτο λόγω του συνδυασμού κοινωνικής μηχανικής, εκμετάλλευσης μηχανισμών μεταφοράς δεδομένων peer-to-peer (P2P) από προσωπικές σε εταιρικές συσκευές, ροών εργασίας και της τελικής μετάβασης στο cloud για την εφαρμογή τεχνικών living-off-the-cloud (LOTC)“, σημείωσε ο τεχνολογικός γίγαντας στην Έκθεση Cloud Threat Horizons H1 2026.

Πώς έδρασαν οι Βορειοκορεάτες hackers UNC4899;

Μετά την απόκτηση πρόσβασης στο περιβάλλον cloud, οι επιτιθέμενοι φέρονται να εκμεταλλεύτηκαν νόμιμα DevOps workflows για να συλλέξουν διαπιστευτήρια, να ξεφύγουν από τα όρια των containers και να παραποιήσουν βάσεις δεδομένων Cloud SQL για να διευκολύνουν την κλοπή κρυπτονομισμάτων.

Δείτε επίσης: Ολλανδία: Ρώσοι hackers παραβιάζουν Signal, WhatsApp accounts αξιωματούχων

Η αλυσίδα επίθεσης, σύμφωνα με την Google Cloud, αντιπροσωπεύει μια εξέλιξη που ξεκίνησε με την παραβίαση της προσωπικής συσκευής ενός προγραμματιστή και κατέληξε στο εταιρικό του workstation, πριν μεταπηδήσει στο cloud για να κάνει μη εξουσιοδοτημένες τροποποιήσεις στο financial logic.

Όλα ξεκίνησαν με τους απειλητικούς παράγοντες να χρησιμοποιούν τεχνάσματα κοινωνικής μηχανικής για να εξαπατήσουν τον προγραμματιστή να κατεβάσει ένα archive file ως μέρος μιας υποτιθέμενης συνεργασίας σε έργο ανοιχτού κώδικα.

Ο προγραμματιστής στη συνέχεια μετέφερε το ίδιο αρχείο στη συσκευή της εταιρείας του μέσω AirDrop.

“Χρησιμοποιώντας το AI-assisted Integrated Development Environment (IDE), το θύμα αλληλεπίδρασε με τα περιεχόμενα του αρχείου, εκτελώντας τελικά τον ενσωματωμένο κακόβουλο κώδικα Python, ο οποίος δημιούργησε και εκτέλεσε ένα binary που προσποιήθηκε ότι ήταν το εργαλείο γραμμής εντολών Kubernetes“, δήλωσε η Google.

Η UNC4899 παραβίασε εταιρεία crypto μετά από εξαπάτηση υπαλλήλου

Το binary, στη συνέχεια, επικοινώνησε με ένα domain που ελέγχεται από τον επιτιθέμενο και λειτούργησε ως backdoor στο μηχάνημα της εταιρείας του θύματος. Έτσι, οι επιτιθέμενοι μεταπήδησαν στο περιβάλλον Google Cloud πιθανότατα χρησιμοποιώντας αυθεντικημένες συνεδρίες και διαθέσιμα διαπιστευτήρια. Αυτό το βήμα ήρθε μετά από μια αρχική φάση reconnaissance με στόχο τη συλλογή πληροφοριών για διάφορες υπηρεσίες και έργα.

Η επίθεση προχώρησε στην επόμενη φάση με την ανακάλυψη ενός bastion host, με τον αντίπαλο να τροποποιεί την πολιτική πολυπαραγοντικής αυθεντικοποίησης (MFA) για να αποκτήσει πρόσβαση και να πραγματοποιήσει επιπλέον reconnaissance, συμπεριλαμβανομένης της πλοήγησης σε συγκεκριμένα pods εντός του περιβάλλοντος Kubernetes.

Δείτε επίσης: Chrome Extensions έγιναν κακόβουλα μετά από αλλαγή ιδιοκτησίας

Στη συνέχεια, η UNC4899 υιοθέτησε μια προσέγγιση living-off-the-cloud (LotC) για να διαμορφώσει μηχανισμούς persistence αλλάζοντας τις διαμορφώσεις ανάπτυξης Kubernetes (ώστε να εκτελείται αυτόματα μια εντολή bash όταν δημιουργούνται νέα pods). Η εντολή, από την πλευρά της, κατέβασε ένα backdoor. Μερικά από τα άλλα βήματα που εκτέλεσε ο απειλητικός παράγοντας περιλαμβάνουν την τροποποίηση πόρων Kubernetes που συνδέονται με το CI/CD platform solution του θύματος για την εισαγωγή εντολών που εμφάνιζαν τα service account tokens στα αρχεία καταγραφής.

Ο επιτιθέμενος απέκτησε ένα token για έναν λογαριασμό υπηρεσίας CI/CD με υψηλά προνόμια, κάτι που του επέτρεψε να αυξήσει τα προνόμιά του και να πραγματοποιήσει πλευρική κίνηση, στοχεύοντας συγκεκριμένα ένα pod που χειριζόταν πολιτικές δικτύου και load balancing. Το κλεμμένο service account token χρησιμοποιήθηκε για την αυθεντικοποίηση στο ευαίσθητο infrastructure pod που λειτουργούσε σε privileged mode, για να ξεφύγει από το container και να αναπτύξει ένα backdoor για μόνιμη πρόσβαση.

Μια άλλη φάση reconnaissance πραγματοποιήθηκε από τον απειλητικό παράγοντα πριν στρέψει την προσοχή του σε ένα workload που ήταν υπεύθυνο για τη διαχείριση πληροφοριών πελατών, όπως ταυτότητες χρηστών, ασφάλεια λογαριασμού και πληροφορίες πορτοφολιού κρυπτονομισμάτων. Ο επιτιθέμενος το χρησιμοποίησε για να εξάγει static database credentials που ήταν αποθηκευμένα στις μεταβλητές περιβάλλοντος του pod.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Στη συνέχεια, οι επιτιθέμενοι καταχράστηκαν τα διαπιστευτήρια για πρόσβαση στο production database μέσω του Cloud SQL Auth Proxy και εκτέλεση εντολών SQL (για να γίνουν τροποποιήσεις λογαριασμών χρηστών, συμπεριλαμβανομένων των επαναφορών κωδικών πρόσβασης).

Η UNC4899 παραβίασε εταιρεία crypto μετά από εξαπάτηση υπαλλήλου

Η επίθεση κορυφώθηκε με τη χρήση των παραβιασμένων λογαριασμών για την επιτυχή κλοπή αρκετών εκατομμυρίων δολαρίων σε crypto.

Το περιστατικό «υπογραμμίζει τους κρίσιμους κινδύνους που θέτουν οι μέθοδοι μεταφοράς δεδομένων P2P από προσωπικές σε εταιρικές εταιρείες και άλλα data bridges, τα privileged container modes και ο μη ασφαλής χειρισμός μυστικών σε περιβάλλον cloud», δήλωσε η Google. «Οι οργανισμοί θα πρέπει να υιοθετήσουν μια στρατηγική άμυνας σε βάθος που να επικυρώνει αυστηρά την ταυτότητα, να περιορίζει τη μεταφορά δεδομένων σε τερματικά σημεία και να επιβάλλει αυστηρή απομόνωση εντός των περιβαλλόντων εκτέλεσης cloud για να περιορίσει την ακτίνα έκρηξης μιας εισβολής».

Δείτε επίσης: Velvet Tempest: Διανομή των DonutLoader και CastleRAT μέσω ClickFix τεχνικών

Προστασία

Για την αντιμετώπιση της απειλής, οι οργανισμοί καλούνται να εφαρμόσουν context-aware access και MFA ανθεκτικό στο phishing, να διασφαλίζουν ότι αναπτύσσονται μόνο αξιόπιστες εικόνες, να απομονώνουν τους παραβιασμένους κόμβους από την εγκατάσταση συνδεσιμότητας με εξωτερικούς κεντρικούς υπολογιστές, να παρακολουθούν για απροσδόκητες διεργασίες container, να υιοθετούν ισχυρή διαχείριση μυστικών και να επιβάλλουν πολιτικές για την απενεργοποίηση ή τον περιορισμό της κοινής χρήσης αρχείων peer-to-peer χρησιμοποιώντας AirDrop ή Bluetooth.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS