Μια ομάδα απειλών που συνδέεται με την Κίνα και φέρει την ονομασία LongNosedGoblin, έχει συνδεθεί με μια σειρά κυβερνοεπιθέσεων που στοχεύουν κυβερνητικούς οργανισμούς στη Νοτιοανατολική Ασία και την Ιαπωνία. Ο τελικός στόχος αυτών των επιθέσεων είναι η κυβερνοκατασκοπεία, σύμφωνα με την εταιρεία κυβερνοασφάλειας της Σλοβακίας, ESET. Εκτιμάται ότι η ομάδα είναι ενεργή τουλάχιστον από τον Σεπτέμβριο του 2023.

“Η LongNosedGoblin χρησιμοποιεί το Group Policy των Windows για την ανάπτυξη κακόβουλου λογισμικού σε ολόκληρο το παραβιασμένο δίκτυο και τις υπηρεσίες cloud (π.χ. Microsoft OneDrive και Google Drive) ως διακομιστές εντολών και ελέγχου (C&C)“, ανέφεραν οι ερευνητές ασφαλείας Anton Cherepanov και Peter Strýček.
Δείτε επίσης: Το Kimwolf Botnet έχει μολύνει 1.8 εκατ. Android συσκευές
Το Group Policy είναι ένας μηχανισμός για τη διαχείριση ρυθμίσεων και δικαιωμάτων σε μηχανήματα που τρέχουν Windows. Σύμφωνα με τη Microsoft, το Group Policy μπορεί να χρησιμοποιηθεί για τον καθορισμό διαμορφώσεων για ομάδες χρηστών και client computers, καθώς και για τη διαχείριση server computers.
LongNosedGoblin: Τι εργαλεία χρησιμοποιούν οι hackers;
Οι επιθέσεις χαρακτηρίζονται από τη χρήση ενός custom toolset που αποτελείται κυρίως από εφαρμογές C#/.NET:
– NosyHistorian, για τη συλλογή ιστορικού περιήγησης από τα Google Chrome, Microsoft Edge και Mozilla Firefox
– NosyDoor, ένα backdoor που χρησιμοποιεί το Microsoft OneDrive ως C&C και εκτελεί εντολές που του επιτρέπουν να εξάγει αρχεία, να διαγράφει αρχεία και να εκτελεί shell commands
– NosyStealer, για την εξαγωγή δεδομένων περιήγησης από τα Google Chrome και Microsoft Edge στο Google Drive με τη μορφή κρυπτογραφημένου αρχείου TAR
– NosyDownloader, για τη λήψη και εκτέλεση ενός payload στη μνήμη, όπως το NosyLogger
– NosyLogger, μια τροποποιημένη έκδοση του DuckSharp που χρησιμοποιείται για την καταγραφή πληκτρολογήσεων
Δείτε επίσης: Νέες επιθέσεις Phishing ForumTroll στοχεύουν Ρώσους Ακαδημαϊκούς

Η ESET ανέφερε ότι εντόπισε για πρώτη φορά δραστηριότητα, που συνδέεται με την ομάδα τον Φεβρουάριο του 2024. Εντοπίστηκε σε ένα σύστημα κυβερνητικού οργανισμού στη Νοτιοανατολική Ασία, ανακαλύπτοντας τελικά ότι το Group Policy χρησιμοποιήθηκε για την παράδοση του κακόβουλου λογισμικού σε πολλαπλά συστήματα από τον ίδιο οργανισμό.
Οι ακριβείς αρχικές μέθοδοι πρόσβασης που χρησιμοποιήθηκαν στις επιθέσεις είναι προς το παρόν άγνωστες. Περαιτέρω ανάλυση έχει καθορίσει ότι ενώ πολλά θύματα επηρεάστηκαν από το NosyHistorian μεταξύ Ιανουαρίου και Μαρτίου 2024, μόνο ένα υποσύνολο αυτών των θυμάτων μολύνθηκε με το NosyDoor, υποδεικνύοντας μια πιο στοχευμένη προσέγγιση.
Σε ορισμένες περιπτώσεις, το dropper που χρησιμοποιήθηκε για την ανάπτυξη του backdoor, μέσω AppDomainManager injection, περιείχε “execution guardrails” που είναι σχεδιασμένες να περιορίζουν τη λειτουργία σε συγκεκριμένα μηχανήματα θυμάτων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Επίσης, η ομάδα LongNosedGoblin χρησιμοποιεί άλλα εργαλεία όπως ένα SOCKS5 proxy, ένα utility που χρησιμοποιείται για την εκτέλεση ενός video recorder για την καταγραφή ήχου και βίντεο και ένα Cobalt Strike loader.
Δείτε επίσης: Η Kimsuky διανέμει το Android malware DocSwap μέσω QR codes

Η εταιρεία κυβερνοασφάλειας σημείωσε ότι η τεχνική της ομάδας έχει κάποιες μικρές ομοιότητες με ομάδες που παρακολουθούνται ως ToddyCat και Erudite Mogwai, αλλά τόνισε την έλλειψη οριστικών αποδείξεων που να τις συνδέουν.
Παρόλα αυτά, οι ομοιότητες μεταξύ του NosyDoor και του LuckyStrike Agent και η παρουσία της φράσης “Paid Version” στο PDB path του LuckyStrike Agent έχουν αυξήσει την πιθανότητα ότι το κακόβουλο λογισμικό μπορεί να πωλείται σε άλλες ομάδες απειλών.
“Αργότερα εντοπίσαμε άλλη μια περίπτωση παραλλαγής του NosyDoor που στοχεύει έναν οργανισμό σε χώρα της Ε.Ε., χρησιμοποιώντας και πάλι διαφορετικές TTPs και χρησιμοποιώντας την υπηρεσία cloud Yandex Disk ως διακομιστή C&C“, σημείωσαν οι ερευνητές. “Η χρήση αυτής της παραλλαγής του NosyDoor υποδηλώνει ότι το κακόβουλο λογισμικό μπορεί να μοιράζεται μεταξύ πολλών ομάδων απειλών που συνδέονται με την Κίνα“.
