Οι Βορειοκορεάτες χάκερ (DPRK) προτιμούν τη μυστικότητα από την πολυπλοκότητα κατά την στόχευση οργανισμών στη Νότια Κορέα, καθώς οι ερευνητές αναφέρουν τη χρήση οπλισμένων αρχείων συντόμευσης Windows (.LNK) και καναλιών ελέγχου και διοίκησης (C2) βασισμένων στο GitHub σε μια νέα εκστρατεία. Σύμφωνα με νέα ευρήματα της Fortinet, μια σειρά επιθέσεων που ξεκίνησαν το 2024 βρέθηκαν να χρησιμοποιούν μια διαδικασία πολλαπλών σταδίων και GitHub C2 για να αποφύγουν την ανίχνευση, με την απόκρυψη να βελτιώνεται με κάθε επανάληψη της εκστρατείας.
Δείτε επίσης: Axios npm hack: Βορειοκορεάτες χάκερ χρησιμοποιούν ψεύτικο Teams erro

Η συνεχιζόμενη εκστρατεία φαίνεται να στοχεύει στην επέκταση της παρακολούθησης της DPRK εντός της Νότιας Κορέας. Οι ερευνητές σημείωσαν ότι η λιγότερη απόκρυψη και τα βαρύτερα μεταδεδομένα στις προηγούμενες επαναλήψεις της εκστρατείας τους επέτρεψαν να τη συνδέσουν με επιθέσεις που διαδίδουν το κακόβουλο λογισμικό XenoRAT. Ο Jason Soroko, ανώτερος συνεργάτης στη Sectigo, πιστεύει ότι η στρατηγική ευθυγραμμίζεται με την πρόσφατη τάση των επιτιθέμενων να βασίζονται σε ενσωματωμένα βοηθητικά προγράμματα των Windows και νόμιμες υπηρεσίες για την επίτευξη των στόχων τους.
Η εκστρατεία ξεκινά την μόλυνσή της με ένα αρχείο συντόμευσης Windows, το οποίο συνήθως χρησιμοποιείται για την εκκίνηση εφαρμογών ή το άνοιγμα εγγράφων, αλλά μπορεί επίσης να ενσωματώσει εντολές για την εκτέλεση σεναρίων ή δυαδικών αρχείων.
Τα αρχεία LNK στην εκστρατεία χρησιμοποιούν διάφορα σενάρια, συμπεριλαμβανομένων προηγούμενων εκδόσεων με απλή συνένωση χαρακτήρων για να καλύψουν τη διεύθυνση GitHub C2 και το διακριτικό πρόσβασης, ανέφεραν οι ερευνητές, προσθέτοντας ότι ήταν εύκολο να καθοριστεί ότι το σενάριο προοριζόταν να εκτελέσει μια εντολή PowerShell που ανακτήθηκε από το GitHub.
Δείτε ακόμα: Η Google αποδίδει το Axios Supply Chain Attack στην UNC1069

Οι μεταγενέστερες εκδόσεις μετακινήθηκαν σε βασικές λειτουργίες αποκωδικοποίησης χαρακτήρων, καθιστώντας την ανίχνευση λίγο πιο δύσκολη, αλλά εξακολουθούσαν να έχουν εμφανή μεταδεδομένα όπως όνομα, μεγέθη και ημερομηνίες τροποποίησης που επέτρεψαν στους ερευνητές να τη συνδέσουν με τη συγκεκριμένη εκστρατεία. Η στήλη ονόματος χρησιμοποιεί επανειλημμένα “Έγγραφο Hangul,” ένα μοτίβο συνεπές με ομάδες που συνδέονται με το κράτος όπως οι Kimsuky, APT37 και Lazarus.
Στην τελευταία της επανάληψη, οι χειριστές της εκστρατείας έχουν αφαιρέσει τα αναγνωριστικά μεταδεδομένα, χρησιμοποιώντας τώρα μόνο μια λειτουργία αποκωδικοποίησης μέσα στα επιχειρήματα. Οι ερευνητές τόνισαν επίσης τη χρήση του GitHub ως στρώματος C2 στην εκστρατεία. Αντί να επικοινωνεί με ύποπτους ή πρόσφατα καταχωρημένους τομείς, το κακόβουλο λογισμικό αλληλεπιδρά με αποθετήρια και APIs του GitHub για να λαμβάνει οδηγίες και να εξάγει δεδομένα.
Μετά τη μόλυνση ενός συστήματος, τα σενάρια PowerShell εκτελούν ελέγχους συστήματος για να επιβεβαιώσουν ότι το περιβάλλον δεν είναι υπό ανάλυση, διασφαλίζουν ότι το κακόβουλο λογισμικό παραμένει μετά την επανεκκίνηση του συστήματος μέσω της Προγραμματισμένης Εργασίας και συλλέγουν λεπτομερείς πληροφορίες συστήματος.
Δείτε επίσης: Ghost Campaign: 7 κακόβουλα npm πακέτα κλέβουν crypto πορτοφόλια

Μόνο τότε επιχειρείται μια σταθερή σύνδεση με επόμενα σενάρια, όπου επιπλέον μονάδες και οδηγίες ανακτώνται από το αποθετήριο GitHub του επιτιθέμενου. Οι ερευνητές επισημαίνουν έναν λογαριασμό GitHub, “motoralis“, με συνεχή δραστηριότητα από το 2025, και άλλους λιγότερο συχνούς λογαριασμούς, συμπεριλαμβανομένων των “God0808RAMA,” “Pigresy80,” “entire73,” “pandora0009,” και “brandonleeodd93-blip.” Επιπλέον, η ανάρτηση στο blog μοιράστηκε ένα σύνολο διευθύνσεων URL και συναρτήσεων κατακερματισμού για να υποστηρίξει τις προσπάθειες ανίχνευσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
