ΑρχικήSecurityLazarus: Ερευνητές παρακολούθησαν τη δραστηριότητα των hackers

Lazarus: Ερευνητές παρακολούθησαν τη δραστηριότητα των hackers

Μια κοινή έρευνα από τον Mauro Eldritch, ιδρυτή της BCA LTD, και τις NorthScan και ANY.RUN, αποκάλυψε μια από τις πιο επικίνδυνες απειλές της Βόρειας Κορέας: ένα δίκτυο απομακρυσμένων εργαζομένων IT συνδεδεμένων με το διάσημο τμήμα Chollima της ομάδας Lazarus. Για πρώτη φορά, οι ερευνητές κατάφεραν να παρακολουθήσουν τους χειριστές σε πραγματικό χρόνο, καταγράφοντας τη δραστηριότητά τους σε αυτό που πίστευαν ότι ήταν πραγματικοί φορητοί υπολογιστές προγραμματιστών. Ωστόσο, αυτές οι μηχανές ήταν πλήρως ελεγχόμενα περιβάλλοντα sandbox που δημιουργήθηκαν από την ANY.RUN.

Lazarus

Η επιχείρηση ξεκίνησε όταν ο Heiner García της NorthScan υποδύθηκε έναν Αμερικανό προγραμματιστή και προσεγγίστηκε από έναν recruiter της Lazarus με το ψευδώνυμο “Aaron” (επίσης γνωστός ως “Blaze”). Υποδυόμενος ένα job-placement “business”, ο Blaze προσπάθησε να προσλάβει τον ψεύτικο προγραμματιστή ως βιτρίνα, μια γνωστή τακτική της Chollima, που χρησιμοποιείται για να διεισδύσει σε δυτικές εταιρείες, κυρίως στους τομείς των χρηματοοικονομικών, των κρυπτονομισμάτων, της υγειονομικής περίθαλψης και της μηχανικής.

Δείτε επίσης: Κορέα: Συλλήψεις για διακίνηση ιδιωτικών βίντεο μέσω παραβιασμένων καμερών IP

Το σχέδιο ακολουθούσε ένα γνωστό μοτίβο:

κλοπή ή δανεισμός ταυτότητας,
συνεντεύξεις με εργαλεία τεχνητής νοημοσύνης και κοινοποίηση απαντήσεων,
εργασία εξ αποστάσεως μέσω του φορητού υπολογιστή του θύματος,
διοχέτευση μισθού πίσω στη ΛΔΚ.

Μόλις ο Blaze ζήτησε πλήρη πρόσβαση, συμπεριλαμβανομένων SSN, ID, LinkedIn, Gmail και 24/7 διαθεσιμότητας φορητού υπολογιστή, η ομάδα προχώρησε στην επόμενη φάση.

Lazarus: Ερευνητές παρακολούθησαν τη δραστηριότητα των hackers

Η παγίδα: Πώς πιάστηκαν “στα πράσα” οι Lazarus hackers;

Αντί να χρησιμοποιήσει έναν πραγματικό φορητό υπολογιστή, ο Mauro Eldritch ανέπτυξε virtual machines του ANY.RUN Sandbox, καθένα διαμορφωμένο ώστε να μοιάζει με έναν πλήρως ενεργό προσωπικό σταθμό εργασίας με ιστορικό χρήσης, εργαλεία προγραμματιστών και routing μέσω αμερικανικού residential proxy.

Η ομάδα μπορούσε, επίσης, να προκαλέσει crashes, να περιορίσει τη συνδεσιμότητα και να καταγράψει κάθε κίνηση χωρίς να ειδοποιήσει τους χειριστές.

Δείτε επίσης: Πανεπιστήμιο της Πενσυλβάνια: Νέα παραβίαση δεδομένων μέσω Oracle EBS

Τι βρήκαν μέσα στο toolkit της Chollima

Οι συνεδρίες sandbox αποκάλυψαν ένα λιτό αλλά αποτελεσματικό σύνολο εργαλείων σχεδιασμένων για κλοπή ταυτότητας και απομακρυσμένη πρόσβαση αντί για ανάπτυξη κακόβουλου λογισμικού. Μόλις συγχρονίστηκε το προφίλ Chrome τους, οι χειριστές φόρτωσαν:

– Εργαλεία αυτοματοποίησης εργασιών με AI (Simplify Copilot, AiApply, Final Round AI) για αυτόματη συμπλήρωση αιτήσεων και δημιουργία απαντήσεων σε συνεντεύξεις.

– Browser-based OTP generators (OTP.ee / Authenticator.cc) για τη διαχείριση του 2FA των θυμάτων, μετά τη συλλογή εγγράφων ταυτότητας.

– Google Remote Desktop, διαμορφωμένο μέσω PowerShell με σταθερό PIN, για συνεχή έλεγχο του κεντρικού υπολογιστή.

– Routine system reconnaissance (dxdiag, systeminfo, whoami) για την επικύρωση του hardware και του περιβάλλοντος.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

– Συνδέσεις που δρομολογούνται σταθερά μέσω Astrill VPN, ένα μοτίβο που συνδέεται με προηγούμενη υποδομή της Lazarus.

Σε μια συνεδρία, ο χειριστής άφησε ακόμη και ένα μήνυμα στο Notepad ζητώντας από τον “προγραμματιστή” να ανεβάσει το ID, το SSN και τα τραπεζικά στοιχεία του, επιβεβαιώνοντας τον στόχο της επιχείρησης: πλήρης κλοπή ταυτότητας και κατάληψη σταθμού εργασίας χωρίς την ανάπτυξη malware.

Δείτε επίσης: Hackers διανέμουν το ValleyRat μέσω Telegram, WinSCP, Chrome και Teams

Lazarus: Ερευνητές παρακολούθησαν τη δραστηριότητα των hackers

Η απομακρυσμένη πρόσληψη έχει γίνει ένα ήσυχο αλλά αξιόπιστο σημείο εισόδου για απειλές βασισμένες στην ταυτότητα. Οι επιτιθέμενοι συχνά φτάνουν σε οργανισμούς στοχεύοντας μεμονωμένους υπαλλήλους με φαινομενικά νόμιμα αιτήματα συνέντευξης. Μόλις βρεθούν μέσα, ο κίνδυνος επεκτείνεται σε όλο τον οργανισμό στόχο.

Ο επιτιθέμενος μπορεί να αποκτήσει πρόσβαση σε εσωτερικούς πίνακες ελέγχου, ευαίσθητα επιχειρηματικά δεδομένα και λογαριασμούς σε επίπεδο διαχειριστή που έχουν σημαντικό επιχειρησιακό αντίκτυπο. Η ευαισθητοποίηση εντός της εταιρείας και η παροχή ενός ασφαλούς χώρου ώστε να αναφέρουν οι ομάδες οτιδήποτε ύποπτο, μπορεί να είναι η διαφορά μεταξύ της έγκαιρης διακοπής μιας προσέγγισης και της αντιμετώπισης μιας πλήρους εσωτερικής παραβίασης αργότερα.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS