Batılı şirketleri işe almak için kandıran Kuzey Koreli BT profesyonelleri, kuruluşun ağından veri çalıyor ve bir fidye sızdırmamasını istiyor.
BT işçilerini zengin ülkelerdeki şirketlerde istihdam etmek için göndermek, Kuzey Kore'nin yıllardır siber saldırılar için ayrıcalıklı erişim elde etmek veya ülkenin silah programları için gelir elde etmek için kullandığı bir taktiktir.
Siber güvenlik şirketi Secureworks'teki araştırmacılar, bu tür hileli programların çoklu araştırmaları sırasında gasp bileşenini ortaya çıkardı.
Araştırmacılar, şirketin tescilli verilere erişimi (yüklenici rolünün bir parçası olarak) feshedilen bir Kuzey Kore vatandaşı istihdamından sonra, şirket ilk gasp e -postasını alacağını açıkladı.
İşi elde etmek ve daha sonra şüphe duymaktan kaçınmak için, hileli BT işçileri sahte veya çalınan bir kimlik kullandılar ve ABD merkezli bir nokta aracılığıyla gerçek yerleri ile şirket arasındaki trafiği yönlendirmek için dizüstü bilgisayar çiftliklerine güveniyorlardı.
Ayrıca çağrılar sırasında videodan kaçındılar veya yapay zeka araçlarını kullanmak gibi video konferansları sırasında yüzlerini gizlemek için işteyken çeşitli hilelere başvurdular.
Temmuz ayında, Amerikan siber güvenlik şirketi KnowBe4, yüzlerce mağdur şirket arasında olduklarını açıkladı ve onların durumunda tehdit oyuncusu şirketin bilgisayarına bir bilgi kurmaya çalıştı.
Secureworks, grubu Kuzey Kore'nin BT işçi ordusunu “nikel goblen” olarak organize eden ve koordine eden grubu izlerken, Mantiant UNC5267 adını kullanıyor.
2024'ün ortalarında SecureWorks'ün araştırdığı bir nikel goblen kampanyasının bir örneği, harici bir yüklenici kullandıktan hemen sonra tescilli verileri çalan bir şirkettir.
Veriler, şirketin sanal masaüstü altyapısı (VDI) kullanılarak kişisel bir Google Drive bulut depolama alanına aktarıldı.
Kötü performans nedeniyle istihdamı feshettikten sonra şirket, ZIP arşivlerinde çalınan verilerin örneklerini içeren harici Outlook ve Gmail adreslerinden gasp e -postaları almaya başladı.
Tehdit aktörleri, verileri kamuya sızmamaları karşılığında kripto para biriminde altı haneli bir fidye ödenmesini istedi.
Secureworks'ün araştırması, nikel gobleninin kötü niyetli faaliyetler sırasında gerçek IP adreslerini maskelemek için astrill vpn ve konut vekillerini kullandığını, Anydesk ise sistemlere uzaktan erişmek için kullanıldığını ortaya koydu.
Araştırmacılar, Kuzey Koreli BT işçilerinin genellikle birbirlerini şirketlere yönlendirmek için koordine ettikleri konusunda uyarıyorlar.
Kuruluşlar, uzak işçileri veya serbest çalışanları işe alırken dikkatli olmalı ve ödeme hesapları ve dizüstü bilgisayar sevkiyatı adreslerindeki değişiklikler, genel görünümlü özgeçmişlerin sunulması, atipik yazışma saatleri ve görüşmeler sırasında kamera etkinleştirmek için isteksizlik gibi sahtekarlık belirtileri aramalıdır.
Hackerlar Müşteri verilerini çaldıktan sonra Globe Life
ABD, Karakurt gasp çetesinin “soğuk davası” müzakerecisini suçladı
Teknoloji devi NIDEC, fidye yazılımı saldırısından sonra veri ihlalini teyit ediyor
Bianlian Fidye Yazılımı Boston Çocuk Sağlığı Hekimlerine Saldırı Talepleri
Kötü amaçlı yazılımları bırakmak için kötü niyetli reklamlar internet explorer sıfır gününü kullandı
Kaynak: Bleeping Computer