Ένας απειλητικός παράγοντας με δεσμούς με τη Λαϊκή Δημοκρατία της Κορέας έχει παρατηρηθεί να αξιοποιεί την τεχνική EtherHiding για τη διανομή κακόβουλου λογισμικού και την υποστήριξη κλοπής κρυπτονομισμάτων, σηματοδοτώντας την πρώτη φορά που μια κρατικά υποστηριζόμενη ομάδα χάκερ υιοθετεί αυτή τη μέθοδο.
Δείτε επίσης: Το Υπουργείο Οικονομικών επιβάλλει κυρώσεις στη Βόρεια Κορέα

Η δραστηριότητα έχει αποδοθεί από την Google Threat Intelligence Group (GTIG) σε μια ομάδα απειλών που παρακολουθεί ως UNC5342, επίσης γνωστή ως CL-STA-0240 (Palo Alto Networks Unit 42), DeceptiveDevelopment (ESET), DEV#POPPER (Securonix), Famous Chollima (CrowdStrike), Gwisin Gang (DTEX), Tenacious Pungsan (Datadog) και Void Dokkaebi (Trend Micro).
Το κύμα επιθέσεων είναι μέρος μιας μακροχρόνιας εκστρατείας με την κωδική ονομασία Contagious Interview, όπου οι επιτιθέμενοι προσεγγίζουν πιθανούς στόχους στο LinkedIn προσποιούμενοι ότι είναιδιευθυντές προσλήψεων, εξαπατώντας τους να εκτελέσουν κακόβουλο κώδικα με το πρόσχημα μιας αξιολόγησης εργασίας αφού μεταφέρουν τη συνομιλία στο Telegram ή το Discord.
Ο τελικός στόχος αυτών των προσπαθειών είναι να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση στους υπολογιστές των προγραμματιστών, να κλέψουν ευαίσθητα δεδομένα και να αποσπάσουν κρυπτονομίσματα, σε συμφωνία με τη διπλή επιδίωξη της Βόρειας Κορέας για κυβερνοκατασκοπεία και οικονομικό κέρδος.
Η Google ανέφερε ότι έχει παρατηρήσει την UNC5342 να ενσωματώνει το EtherHiding—μια κρυφή προσέγγιση που περιλαμβάνει την ενσωμάτωση κακόβουλου κώδικα μέσα σε ένα smart contract σε μια δημόσια blockchain όπως το BNB Smart Chain (BSC) ή το Ethereum—από τον Φεβρουάριο του 2025. Αυτή η επίθεση μετατρέπει το blockchain σε έναν αποκεντρωμένο διαλυτή νεκρού σημείου που είναι ανθεκτικός στις προσπάθειες κατάρριψης.
Δείτε ακόμα: Βορειοκορεάτες χάκερ επιτίθενται σε ουκρανικές κυβερνητικές υπηρεσίες

Εκτός από την ανθεκτικότητα, το EtherHiding εκμεταλλεύεται επίσης τη ψευδώνυμη φύση των συναλλαγών blockchain για να δυσκολεύει την ανίχνευση του ποιος έχει αναπτύξει το έξυπνο συμβόλαιο. Η τεχνική είναι ευέλικτη, επιτρέποντας στον επιτιθέμενο που ελέγχει το smart contract να ενημερώνει το κακόβουλο φορτίο ανά πάσα στιγμή, ανοίγοντας έτσι την πόρτα σε ένα ευρύ φάσμα απειλών.
“Αυτή η εξέλιξη σηματοδοτεί μια κλιμάκωση στο τοπίο των απειλών, καθώς οι κρατικοί κακόβουλοι παράγοντες χρησιμοποιούν πλέον νέες τεχνικές για τη διανομή malware που είναι ανθεκτικό στις καταρρίψεις από τις αρχές επιβολής του νόμου και μπορεί να τροποποιηθεί εύκολα για νέες εκστρατείες,” δήλωσε ο Robert Wallace, ηγέτης συμβουλευτικής στη Mandiant, Google Cloud.
Η αλυσίδα μόλυνσης που ενεργοποιείται μετά την επίθεση social engineering είναι μια διαδικασία πολλαπλών σταδίων ικανή να στοχεύει συστήματα Windows, macOS και Linux με τρεις διαφορετικές οικογένειες malware:
1. Ένας αρχικός downloader που εμφανίζεται με τη μορφή πακέτων npm.
2. BeaverTail, ένας JavaScript stealer υπεύθυνος για την εξαγωγή ευαίσθητων πληροφοριών, όπως πορτοφόλια κρυπτονομισμάτων, δεδομένα επεκτάσεων προγράμματος περιήγησης και διαπιστευτήρια.
3. JADESNOW, ένας downloader JavaScript που χρησιμοποιεί το EtherHiding για να ανακτήσει το InvisibleFerret.
Δείτε επίσης: Χάκερ προσπάθησε να παραβιάσει την πλατφόρμα Kraken μέσω αίτησης εργασίας

Το InvisibleFerret είναι ένα backdoor Python που αναπτύσσεται εναντίον στόχων υψηλής αξίας για να επιτρέψει τον απομακρυσμένο έλεγχο του παραβιασμένου υπολογιστή, καθώς και τη μακροπρόθεσμη κλοπή δεδομένων στοχεύοντας πορτοφόλια MetaMask και Phantom, καθώς και διαπιστευτήρια από διαχειριστές κωδικών πρόσβασης όπως το 1Password.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
