ΑρχικήSecurityΟι χάκερ Chollima συνδυάζουν τα BeaverTail και OtterCookie

Οι χάκερ Chollima συνδυάζουν τα BeaverTail και OtterCookie

Η hacking ομάδα Chollima, που συνδέεται με το Reconnaissance General Bureau της Βόρειας Κορέας, έχει επεκτείνει σημαντικά τις επιχειρησιακές της δυνατότητες ενσωματώνοντας δύο ισχυρά κακόβουλα λογισμικά: BeaverTail και OtterCookie.

Chollima BeaverTail και OtterCookie

Αυτή η σύγκλιση σηματοδοτεί μια κρίσιμη εξέλιξη στη μεθοδολογία επίθεσης της ομάδας, στοχεύοντας τους τομείς των κρυπτονομισμάτων και της τεχνολογίας blockchain.

Η συγχώνευση αυτών των εργαλείων αντικατοπτρίζει μια σκόπιμη στροφή προς την παράδοση κακόβουλου λογισμικού βασισμένου σε JavaScript, μειώνοντας την εξάρτηση από την Python ενώ διατηρεί ευρεία επιχειρησιακή ευελιξία σε πολλαπλές πλατφόρμες και προφίλ στόχων.

Η τελευταία εκστρατεία της ομάδας, που παρακολουθείται ως Contagious Interview, εκμεταλλεύεται νόμιμες πλατφόρμες αναζήτησης εργασίας και κανάλια πρόσληψης για τη διανομή εφαρμογών με trojan.

Δείτε επίσης: Το Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD

Πρόσφατες ανακαλύψεις αποκαλύπτουν ότι οι οργανισμοί αντιμετωπίζουν παραβιάσεις μέσω φαινομενικά αθώων supply chain vectors, με μια cryptocurrency-themed chess πλατφόρμα να χρησιμεύει ως αρχικό σημείο μόλυνσης.

Οι χάκερ Chollima συνδυάζουν τα BeaverTail και OtterCookie

Το κακόβουλο payload διείσδυσε στα συστήματα μέσω dependency resolution, όταν οι προγραμματιστές κλωνοποίησαν ένα Bitbucket repository για το Chessfi, τραβώντας άθελά τους το παραβιασμένο node-nvm-ssh package από δημόσια αποθετήρια NPM. Αυτή η τεχνική δείχνει πώς οι επιχειρήσεις κλοπής διαπιστευτηρίων συνδυάζουν άψογα την κοινωνική μηχανική με τεχνικές εκμετάλλευση της εφοδιαστικής αλυσίδας.

Οι αναλυτές της Polyswarm Threat Response Unit εντόπισαν την ενοποιημένη αρχιτεκτονική κακόβουλου λογισμικού κατά τη διάρκεια ερευνών μιας παραβίασης με έδρα τη Σρι Λάνκα, όπου τα post-install scripts εκτέλεσαν obfuscated JavaScript payloads, ενσωματωμένα σε φαινομενικά νόμιμα package dependencies.

Η ακολουθία επίθεσης αποκάλυψε μια εξελιγμένη modular κατασκευή που συνδυάζει τις δυνατότητες των BeaverTail και OtterCookie σε ένα ενιαίο πλαίσιο κλοπής πληροφοριών που στοχεύει πορτοφόλια κρυπτονομισμάτων και ευαίσθητα έγγραφα.

Δείτε επίσης: Hackers κλέβουν Discord accounts μέσω του RedTiger

Τεχνική Σύγκλιση και Δυνατότητες

Η ενσωμάτωση των BeaverTail και OtterCookie αντιπροσωπεύει μια σκόπιμη αρχιτεκτονική ενοποίηση και όχι μια τυχαία επικάλυψη. Το BeaverTail χειρίζεται το αρχικό reconnaissance, απαριθμώντας προφίλ προγραμμάτων περιήγησης και στοχεύοντας επεκτάσεις πορτοφολιών κρυπτονομισμάτων σε προγράμματα περιήγησης Chrome, Brave και Edge (κυνηγώντας συγκεκριμένα εγκαταστάσεις MetaMask, Phantom και Solflare).

Το component κατεβάζει Python-based InvisibleFerret modules από διακομιστές εντολών και ελέγχου μέσω της θύρας 1224, εκκινώντας πλήρεις διανομές Python σε συστήματα Windows, για να επιτρέψει πλήρεις δυνατότητες εκτέλεσης.

Οι χάκερ Chollima συνδυάζουν τα BeaverTail και OtterCookie

Το OtterCookie συμπληρώνει αυτή την υποδομή μέσω modular extensions που παρέχουν απομακρυσμένη πρόσβαση shell μέσω socket.io-client (για εκτέλεση εντολών και system fingerprinting, σάρωση δίσκων για έγγραφα και διαπιστευτήρια και έναν ειδικό κλέφτη επεκτάσεων κρυπτονομισμάτων που αντικατοπτρίζει τη λογική στόχευσης πορτοφολιών του BeaverTail).

Δείτε επίσης: YouTube Ghost Network: 3.000 κακόβουλα βίντεο διένειμαν malware

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ένα νέο module καταγραφής πληκτρολόγησης, που παρατηρήθηκε για πρώτη φορά τον Απρίλιο του 2025, καταγράφει δεδομένα πληκτρολόγησης και εικόνες οθόνης, αποθηκεύοντας προσωρινά τις εξαγόμενες πληροφορίες σε προσωρινά αρχεία πριν από τη μετάδοση στην υποδομή εντολών.

Το κακόβουλο λογισμικό εφαρμόζει αντιμέτρα ανάλυσης, συμπεριλαμβανομένων ελέγχων περιβάλλοντος και μηχανισμών διαχείρισης σφαλμάτων για δυναμική εκτέλεση κώδικα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS