ΑρχικήSecurityΧάκερ από τη Βόρεια Κορέα χρησιμοποιούν το GitHub ως C2 σε επιθέσεις

Χάκερ από τη Βόρεια Κορέα χρησιμοποιούν το GitHub ως C2 σε επιθέσεις

Χάκερ που πιθανώς συνδέονται με τη Βόρεια Κορέα, χρησιμοποιούν το GitHub ως υποδομή εντολών και ελέγχου (C2) σε πολυσταδιακές επιθέσεις που στοχεύουν οργανισμούς στη Νότια Κορέα. Σύμφωνα με το Fortinet FortiGuard Labs, η αλυσίδα επίθεσης περιλαμβάνει συγκαλυμμένα αρχεία συντόμευσης Windows (LNK) που λειτουργούν ως σημείο εκκίνησης για την απόθεση ενός παραπλανητικού εγγράφου PDF και ενός script PowerShell που προετοιμάζει το έδαφος για την επόμενη φάση της επίθεσης.

Δείτε επίσης: Βορειοκορεάτες χάκερ εκμεταλλεύονται LNKs και αποθετήρια GitHub

GitHub

Εκτιμάται ότι αυτά τα αρχεία LNK διανέμονται μέσω phishing emails. Μόλις τα φορτία κατέβουν, το θύμα βλέπει το έγγραφο PDF, ενώ το κακόβουλο script PowerShell εκτελείται σιωπηλά στο παρασκήνιο.

Το script PowerShell πραγματοποιεί ελέγχους για να αντισταθεί στην ανάλυση, σκανάροντας για τρέχουσες διεργασίες που σχετίζονται με εικονικές μηχανές, debuggers και εργαλεία εγκληματολογικής ανάλυσης. Αν ανιχνευθούν τέτοιες διεργασίες, το script τερματίζεται αμέσως. Διαφορετικά, εξάγει ένα Visual Basic Script (VBScript) και εγκαθιστά επιμονή χρησιμοποιώντας μια προγραμματισμένη εργασία που εκκινεί το φορτίο PowerShell κάθε 30 λεπτά σε ένα κρυφό παράθυρο για να αποφύγει την ανίχνευση.

Αυτό εξασφαλίζει ότι το script PowerShell εκτελείται αυτόματα μετά από κάθε επανεκκίνηση του συστήματος. Στη συνέχεια, το script PowerShell προφιλάρει τον παραβιασμένο υπολογιστή, αποθηκεύει το αποτέλεσμα σε ένα αρχείο καταγραφής και το εξάγει σε ένα αποθετήριο GitHub που δημιουργήθηκε υπό τον λογαριασμό “motoralis” χρησιμοποιώντας ένα hardcoded access token. Κάποιοι από τους λογαριασμούς GitHub που δημιουργήθηκαν ως μέρος της καμπάνιας περιλαμβάνουν τους “God0808RAMA“, “Pigresy80“, “entire73“, “pandora0009” και “brandonleeodd93-blip“.

Το script στη συνέχεια αναλύει ένα συγκεκριμένο αρχείο στο ίδιο αποθετήριο GitHub για να ανακτήσει επιπλέον modules ή οδηγίες, επιτρέποντας έτσι στον χειριστή να εκμεταλλευτεί την εμπιστοσύνη που σχετίζεται με μια πλατφόρμα όπως το GitHub για να ενσωματωθεί και να διατηρήσει συνεχή έλεγχο πάνω στον μολυσμένο υπολογιστή.

Δείτε ακόμα: Axios npm hack: Βορειοκορεάτες χάκερ χρησιμοποιούν ψεύτικο Teams error

Χάκερ από τη Βόρεια Κορέα χρησιμοποιούν το GitHub ως C2 σε επιθέσεις

Η Fortinet ανέφερε ότι προηγούμενες εκδόσεις της καμπάνιας βασίζονταν σε αρχεία LNK για τη διάδοση οικογενειών κακόβουλου λογισμικού όπως το Xeno RAT. Αξίζει να σημειωθεί ότι η χρήση του GitHub C2 για τη διανομή του Xeno RAT και της παραλλαγής του MoonPeak τεκμηριώθηκε από τις ENKI και Trellix πέρυσι. Αυτές οι επιθέσεις αποδόθηκαν σε μια κρατικά υποστηριζόμενη ομάδα της Βόρειας Κορέας γνωστή ως Kimsuky.

“Αντί να βασίζεται σε περίπλοκο προσαρμοσμένο κακόβουλο λογισμικό, ο κακόβουλος παράγοντας χρησιμοποιεί εγγενή εργαλεία των Windows για ανάπτυξη, αποφυγή και επιμονή,” δήλωσε η ερευνήτρια ασφαλείας Cara Lin.

Η αποκάλυψη έρχεται καθώς η AhnLab ανέλυσε μια παρόμοια αλυσίδα μόλυνσης βασισμένη σε LNK από την Kimsuky που τελικά οδηγεί στην ανάπτυξη ενός backdoor βασισμένου σε Python.

Τα αρχεία LNK, όπως και πριν, εκτελούν ένα script PowerShell και δημιουργούν έναν κρυφό φάκελο στη διαδρομή “C:\windirr” για να προετοιμάσουν τα φορτία, συμπεριλαμβανομένου ενός παραπλανητικού PDF και ενός άλλου αρχείου LNK που μιμείται ένα έγγραφο Hangul Word Processor (HWP). Επίσης, αναπτύσσονται ενδιάμεσα φορτία για να εγκαταστήσουν επιμονή και να εκκινήσουν ένα script PowerShell, το οποίο στη συνέχεια χρησιμοποιεί το Dropbox ως κανάλι C2 για να ανακτήσει ένα script batch.

Δείτε επίσης: Η Google αποδίδει το Axios Supply Chain Attack στην UNC1069

χάκερς της Βόρειας Κορέας-αξιωματούχοι του ΟΗΕ

Το αρχείο batch κατεβάζει δύο ξεχωριστά κομμάτια αρχείων ZIP από έναν απομακρυσμένο διακομιστή (“quickcon[.]store”) και τα συνδυάζει για να δημιουργήσει ένα ενιαίο αρχείο και εξάγει από αυτό ένα πρόγραμμα χρονοπρογραμματισμού εργασιών XML και ένα backdoor βασισμένο σε Python. Το πρόγραμμα χρονοπρογραμματισμού εργασιών χρησιμοποιείται για την εκκίνηση του implant. Το κακόβουλο λογισμικό βασισμένο σε Python υποστηρίζει τη δυνατότητα λήψης επιπλέον φορτίων και εκτέλεσης εντολών που εκδίδονται από τον διακομιστή C2.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS