Χάκερ από τη Βόρεια Κορέα εξελίσσουν τις στρατηγικές τους επιθέσεις χρησιμοποιώντας επεκτάσεις του VS Code, που επικεντρώνονται στους προγραμματιστές ως διαύλους μόλυνσης.
Δείτε επίσης: Νέο ‘SleepyDuck’ malware στο Open VSX επιτρέπει απομακρυσμένο έλεγχο των Windows

Πρόσφατες ανακαλύψεις ασφαλείας αποκαλύπτουν ότι η ομάδα Kimsuky, μια κρατική ομάδα που δραστηριοποιείται από το 2012, χρησιμοποιεί κακόβουλο λογισμικό βασισμένο σε JavaScript για να διεισδύσει σε συστήματα και να δημιουργήσει μόνιμες υποδομές εντολών και ελέγχου, μέσω επεκτάσεων του VS Code.
Η ομάδα απειλής παραδοσιακά επικεντρώνεται σε επιχειρήσεις κατασκοπείας κατά κυβερνητικών οντοτήτων, δεξαμενών σκέψης και ειδικών θεμάτων, αλλά αυτή η τελευταία εκστρατεία δείχνει την επέκταση των τεχνικών τους ικανοτήτων και την πολυπλοκότητα της στόχευσης της εφοδιαστικής αλυσίδας.
Η αλυσίδα επίθεσης ξεκινά με έναν απλό αλλά αποτελεσματικό μηχανισμό παράδοσης: ένα αρχείο JavaScript με το όνομα Themes.js που λειτουργεί ως αρχικός φορτωτής. Σε αντίθεση με το έντονα συγκαλυμμένο κακόβουλο λογισμικό, αυτό το δείγμα χρησιμοποιεί απλό κώδικα τυλιγμένο σε ένα μπλοκ try-catch, δίνοντας προτεραιότητα στη λειτουργικότητα έναντι της μυστικότητας.
Το αρχείο ξεκινά επαφή με μια υποδομή που ελέγχεται από τον αντίπαλο, φιλοξενούμενη στο medianewsonline[.]com, μια υπηρεσία υποδομής τομέα που επιτρέπει στους απειλητικούς παράγοντες να δημιουργούν υποτομείς για κακόβουλους σκοπούς. Αυτή η επιλογή υποδομής αντικατοπτρίζει την κατανόηση του επιτιθέμενου για νόμιμες υπηρεσίες φιλοξενίας που συχνά επιτρέπουν ή παραβλέπουν τα συστήματα ασφαλείας.
Οι ερευνητές ασφαλείας της Pulsedive σημείωσαν την πολυπλοκότητα της αρχιτεκτονικής πολλαπλών σταδίων της επίθεσης κατά την ανάλυση της αλυσίδας μόλυνσης. Το κακόβουλο λογισμικό λειτουργεί μέσω ενός συστήματος παράδοσης φορτίου που κατεβάζει και εκτελεί διαδοχικά εξαρτήματα.
Το αρχικό αρχείο JavaScript στέλνει ένα αίτημα GET στο iuh234[.]medianewsonline[.]com/dwnkl.php, μεταδίδοντας το όνομα του υπολογιστή που έχει παραβιαστεί και ένα hardcoded κλειδί αυθεντικοποίησης. Αυτή η φάση αναγνώρισης επιτρέπει στους επιτιθέμενους να εντοπίσουν στόχους υψηλής αξίας πριν αναπτύξουν πρόσθετα φορτία σε επιλεγμένα συστήματα.
Δείτε ακόμα: Open VSX: Αντιμετωπίζει διαρροές Tokens και κακόβουλες επεκτάσεις

Το δεύτερο στάδιο αντιπροσωπεύει τη ραχοκοκαλιά της εκστρατείας αναγνώρισης, συλλέγοντας κρίσιμες πληροφορίες συστήματος για περαιτέρω εκμετάλλευση. Όταν ο C2 server απαντά στο αρχικό αίτημα GET, παραδίδει ένα άλλο φορτίο JavaScript που περιέχει πέντε λειτουργίες που καταγράφουν συστηματικά το περιβάλλον του μολυσμένου συστήματος.
Το κακόβουλο λογισμικό εκτελεί εντολές για να συλλέξει πληροφορίες συστήματος, συμπεριλαμβανομένων των προδιαγραφών υλικού και των λεπτομερειών διαμόρφωσης δικτύου. Στη συνέχεια, ανακτά μια πλήρη λίστα όλων των τρεχουσών διαδικασιών, παρέχοντας στους επιτιθέμενους πληροφορίες για εγκατεστημένο λογισμικό ασφαλείας και νόμιμες εφαρμογές που μπορεί να παρεμβαίνουν στην εκτέλεση του φορτίου. Η φάση αναγνώρισης καταγράφει επίσης αρχεία στον κατάλογο C:\Users, στοχεύοντας προφίλ χρηστών και εντοπίζοντας δυνητικά πολύτιμα δεδομένα ή αρχεία διαμόρφωσης.
Η έξοδος κάθε εντολής συσκευάζεται σε αρχεία cabinet (.cab) και εξάγεται μέσω αιτημάτων POST στον ίδιο C2 server. Το κακόβουλο λογισμικό επιδεικνύει τεχνική πολυπλοκότητα τροποποιώντας το κλειδί μητρώου HKCU\Console\CodePage σε κωδικοποίηση UTF-8, εξασφαλίζοντας σωστή διαχείριση κειμένου κατά τη συλλογή δεδομένων. Τα προσωρινά αρχεία διαγράφονται συστηματικά μετά την εξαγωγή, εφαρμόζοντας βασικές πρακτικές επιχειρησιακής ασφάλειας που εμποδίζουν την εγκληματολογική ανάλυση.
Οι μηχανισμοί επιμονής αποκαλύπτουν τη δέσμευση των επιτιθέμενων για μακροπρόθεσμη πρόσβαση. Το κακόβουλο λογισμικό γράφεται στον κατάλογο %APPDATA%\Microsoft\Windows\Themes\Themes.js και δημιουργεί μια προγραμματισμένη εργασία με το όνομα Windows Theme Manager που εκτελεί το JavaScript dropper κάθε λεπτό χρησιμοποιώντας το wscript.exe. Αυτή η προσέγγιση αξιοποιεί τα νόμιμα βοηθητικά προγράμματα προγραμματισμού των Windows για να διατηρήσει τη συνδεσιμότητα εντολών και ελέγχου χωρίς να απαιτεί αυξημένα δικαιώματα, καθιστώντας την ανίχνευση πιο δύσκολη για τους υπερασπιστές που βασίζονται σε ειδοποιήσεις κλιμάκωσης δικαιωμάτων.
Δείτε επίσης: 12 κακόβουλες επεκτάσεις στο VSCode Marketplace κλέβουν στοιχεία

Το τελικό στάδιο της εκστρατείας εισάγει ένα συστατικό παράδοσης εγγράφων Word, που ενδεχομένως λειτουργεί ως δόλωμα social engineering.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
