Новости Криптограбители из Северной Кореи снова пополняют бюджет страны путем кражи криптовалюты

NewsMaker

I'm just a script
Премиум
13,854
20
8 Ноя 2022

Хакеры улучшают техники атак, чтобы еще легче обходить системы защиты.​


usyciyrcseufkbno5b4grcpoq0wj89j7.jpg


Согласно Для просмотра ссылки Войди или Зарегистрируйся ИБ-компании Volexity, северокорейская хакерская группа Для просмотра ссылки Войди или Зарегистрируйся проводит новую кампанию, распространяя поддельные криптовалютные приложения под вымышленным брендом «BloxHolder» для установки вредоносного ПО AppleJeus, чтобы получить начальный доступ к сетям и украсть криптоактивы.

Новая кампания Lazarus началась в июне 2022 года и действовала как минимум до октября 2022 года. В этой кампании злоумышленники использовали домен «bloxholder[.]com», клон автоматизированной платформы для торговли криптовалютой HaasOnline.


content-img(876).png

Настоящий (слева) и клонированный сайт (справа) Фишинговый сайт распространял MSI-установщик Windows, который выдавал себя за приложение BloxHolder. На самом деле это было северокорейское Для просмотра ссылки Войди или Зарегистрируйся , которое доставляется под видом легитимного приложения для торговли биткоином QT Bitcoin Trader.

После установки через цепочку заражения MSI AppleJeus создает запланированную задачу и помещает дополнительные файлы в папку «%APPDATA%\Roaming\Bloxholder\». Затем вредоносное ПО отправляет на сервер управления и контроля (C&C) через POST-запрос следующую информацию о системе:

  • MAC-адрес;
  • имя компьютера;
  • версия ОС.

Так вредоносное ПО определяет в какой среде оно работает – на виртуальной машине или в песочнице. Также в недавних кампаниях группировка использует технику Для просмотра ссылки Войди или Зарегистрируйся Sideloading для установки вредоносного ПО из доверенного процесса, избегая обнаружения AV-систем.


content-img(877).png

Цепочка атаки DLL Sideloading Исследователи Volexity заявили, что причина, по которой Lazarus выбрала технику Для просмотра ссылки Войди или Зарегистрируйся неясна, но может заключаться в том, чтобы препятствовать анализу вредоносного ПО.

Еще одна новая особенность последних образцов AppleJeus заключается в том, что все его строки и вызовы API теперь запутываются с помощью специального алгоритма, что делает их более незаметными для продуктов безопасности.
 
Источник новости
https://www.securitylab.ru/news/535122.php

Похожие темы