ΑρχικήSecurityH Chollima ATP επιτίθεται σε άτομα που αναζητούν εργασία

H Chollima ATP επιτίθεται σε άτομα που αναζητούν εργασία

Η ομάδα Chollima ATP, που συνδέεται με τη Βόρεια Κορέα, έχει αναδειχθεί ως ένας εξελιγμένος απειλητικός παράγοντας, οργανώνοντας στοχευμένες εκστρατείες κατά των ατόμων που αναζητούν εργασία και οργανισμών μέσω παραπλανητικών διαδικασιών πρόσληψης.

Δείτε επίσης: ΗΠΑ: Γυναίκα φυλακίζεται επειδή βοήθησε Βορειοκορεάτες να εισβάλουν σε εταιρείες

Chollima ATP

Ενεργή από τον Δεκέμβριο του 2022, αυτή η προηγμένη μόνιμη απειλή έχει αναπτύξει μια περίπλοκη μεθοδολογία επιθέσεων πολλαπλών σταδίων που εκμεταλλεύεται την εμπιστοσύνη που υπάρχει στις επαγγελματικές δικτυώσεις και τις δραστηριότητες αναζήτησης εργασίας.

Οι επιχειρήσεις της ομάδας αντιπροσωπεύουν μια σημαντική εξέλιξη στις τακτικές social engineering, εκμεταλλευόμενες την ευπάθεια ατόμων που αναζητούν ευκαιρίες απασχόλησης για να εδραιώσουν θέσεις εντός των στοχευμένων οργανισμών.

Η εκστρατεία επιδεικνύει αξιοσημείωτη πολυπλοκότητα στην προσέγγισή της, αρχίζοντας με τους επιτιθέμενους να προσποιούνται ότι είναι νόμιμοι υπάλληλοι ή διευθυντές προσλήψεων που προσκαλούν πιθανά θύματα να συμμετάσχουν σε διαδικτυακές συνεντεύξεις.

Κατά τη διάρκεια αυτών των φαινομενικά αυθεντικών αλληλεπιδράσεων που διεξάγονται μέσω πλατφορμών βιντεοδιάσκεψης, οι απειλητικοί παράγοντες χειραγωγούν επιδέξια τους στόχους να κατεβάσουν και να εγκαταστήσουν κακόβουλα πακέτα NPM που φιλοξενούνται σε αποθετήρια GitHub.

Οι επιτιθέμενοι παρουσιάζουν αυτά τα πακέτα ως νόμιμο λογισμικό που απαιτεί τεχνική αξιολόγηση ή ανασκόπηση κώδικα, οπλίζοντας αποτελεσματικά τις τυπικές πρακτικές των συνεντεύξεων ανάπτυξης λογισμικού.

Ο Abdulrehman Ali εντόπισε την πολύπλοκη αλυσίδα μόλυνσης της Chollima ATP, σημειώνοντας ότι η ομάδα στοχεύει στρατηγικά προγραμματιστές λογισμικού και επαγγελματίες IT που διαθέτουν τόσο τεχνική εμπειρία όσο και πιθανή πρόσβαση σε ευαίσθητους οργανωτικούς πόρους.

Δείτε ακόμα: Το Υπουργείο Οικονομικών επιβάλλει κυρώσεις στη Βόρεια Κορέα

Η αποτελεσματικότητα της εκστρατείας προέρχεται από την εκμετάλλευση δύο βασικών δημογραφικών ευπαθειών: πρόσφατα απολυθέντες υπαλλήλους που μπορεί να διατηρούν διαπιστευτήρια πρόσβασης στους πρώην εργοδότες τους και ενεργούς επαγγελματίες που αναζητούν ευκαιρίες ελεύθερης εργασίας παράλληλα με την κύρια απασχόλησή τους.

H Chollima ATP επιτίθεται σε άτομα που αναζητούν εργασία

Ο μηχανισμός παράδοσης αντιπροσωπεύει μια εξελιγμένη κατάχρηση της αξιόπιστης υποδομής του GitHub, μετατρέποντας την πλατφόρμα σε ένα ακούσιο δίκτυο διανομής κακόβουλων φορτίων. Οι επιτιθέμενοι δημιουργούν αποθετήρια που περιέχουν πακέτα NPM ενσωματωμένα με παραποιημένο κώδικα JavaScript σχεδιασμένο να αναπτύσσει το backdoor InvisibleFerret.

Αυτό το κακόβουλο λογισμικό που βασίζεται σε Python εγκαθιστά μόνιμη επικοινωνία διοίκησης μέσω TCP συνδέσεων που ασφαλίζονται με κρυπτογράφηση XOR, επιτρέποντας απομακρυσμένη πρόσβαση και ικανότητες συλλογής διαπιστευτηρίων.

Η διαδικασία μόλυνσης της ομάδας Chollima ATP, αρχίζει με την εκτέλεση του κακόβουλου πακέτου NPM, το οποίο ενεργοποιεί μια προσεκτικά οργανωμένη ακολουθία ανάπτυξης. Μετά την εγκατάσταση, το φορτίο JavaScript εκτελεί εντολές αναγνώρισης συστήματος και προετοιμάζει το περιβάλλον για την εγκατάσταση του δευτερεύοντος backdoor Python.

Το στοιχείο InvisibleFerret εκμεταλλεύεται το υπάρχον περιβάλλον Python του στόχου, μια στρατηγική επιλογή δεδομένου ότι οι περισσότεροι προγραμματιστές λογισμικού έχουν ήδη εγκαταστήσει τις απαραίτητες εξαρτήσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

To backdoor εξασφαλίζει επικοινωνία με τους διακομιστές διοίκησης μέσω κρυπτογραφημένων καναλιών TCP, χρησιμοποιώντας κρυπτογράφηση XOR με hardcoded κλειδιά για να παραποιήσει τη μετάδοση δεδομένων. Η διαλειτουργικότητα του κακόβουλου λογισμικού επιτρέπει λειτουργίες σε περιβάλλοντα Windows, Linux και macOS, μεγιστοποιώντας την επιφάνεια επίθεσης σε διάφορα οικοσυστήματα ανάπτυξης.

Μόλις εγκατασταθεί, το backdoor διευκολύνει τη συνολική εξαγωγή δεδομένων, συμπεριλαμβανομένης της συλλογής διαπιστευτηρίων περιηγητή και των ικανοτήτων απομακρυσμένης εκτέλεσης εντολών.

Δείτε επίσης: Η Βόρεια Κορέα πρόσθεσε νέες τακτικές διείσδυσης σε οργανισμούς

Η επιτυχία της εκστρατείας της ομάδας Chollima ATP, αναδεικνύει κρίσιμες ευπάθειες στην ασφάλεια της αλυσίδας εφοδιασμού (supply chain security) και τις άμυνες social engineering, ιδιαίτερα εντός των κοινοτήτων ανάπτυξης όπου οι αλληλεπιδράσεις στο GitHub και οι τεχνικές αξιολογήσεις κατά τη διάρκεια των συνεντεύξεων είναι τυπική πρακτική.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS