Güney Kore'nin Ulusal Siber Güvenlik Merkezi (NCSC), devlet destekli DPRK hackerlarının kötü amaçlı yazılım ve ihlal ağlarını dağıtmak için bir VPN'nin yazılım güncellemesinde kusurları kaçırdığı konusunda uyarıyor.
Danışman, bu etkinliği North Kore cumhurbaşkanı olan ülke çapında bir sanayi fabrikası modernizasyon projesi Kim Jong-un ile Ocak 2023'te açıkladı ve bilgisayar korsanlarının Güney Kore'den ticari sırlar çalmaya çalıştığına inanıyor.
Bu faaliyette yer alan iki tehdit grubu, daha önce kötü şöhretli Lazarus Grubu ile bağlantılı devlet destekli aktörler olan Kissuky (APT43) ve Andariel (APT45).
NCSC, "Bilgi topluluğu, bu hackleme faaliyetlerini Kuzey Kore Keşif General Bürosu altındaki Kimuky ve Andariel hack organizasyonlarına bağlayarak, aynı sektörü belirli politika hedefleri için aynı anda hedefleyen her iki kuruluşun eşi görülmemiş doğasına dikkat çekiyor."
Ocak 2024 tarihli danışmanlıkta vurgulanan ilk davada, Kimsuky, kötü amaçlı yazılımları ziyaretçilere yaymak için bir Güney Koreli inşaat ticaret organizasyonunun web sitesini tehlikeye attı.
ASEC'in Şubat ayında yapılan bir rapora göre, çalışanlar kuruluşun web sitesine giriş yapmaya çalıştıklarında, "NX_Prnman" veya "TrustPKI" adlı gerekli güvenlik yazılımını kurmaları istendi.
Bu trojanize kurulumcular, Kore savunma şirketi "D2Innovation" dan geçerli bir sertifika ile dijital olarak imzalandı ve antivirüs kontrollerini etkili bir şekilde atladı.
Trojanize yazılım yüklendiğinde, kötü amaçlı yazılım ekran görüntüleri yakalamak, tarayıcılarda (kimlik bilgileri, çerez, yer imleri, geçmiş) saklanan verileri çalmak ve GPKI sertifikaları, SSH tuşları, yapışkan notlar ve FileZilla verilerini çalmak için dağıtılmıştır.
Bu kampanya Güney Koreli inşaat şirketleri, kamu kurumları ve yerel yönetim sistemlerine bulaşmıştır.
İkinci dava, NCSC'nin Andariel tehdit aktörlerinin Dorarat kötü amaçlı yazılımını yükleyen sahte yazılım güncellemelerini zorlamak için yerli bir VPN yazılımının iletişim protokolünde bir güvenlik açığından yararlandığını söylediğinde Nisan 2024'te gerçekleşti.
"Nisan 2024'te Andariel Hacking Group, güncelleme dosyalarında (VPN ve Sunucu Güvenliği)," Dorarat "adlı uzaktan kumanda kötü amaçlı yazılımları inşaat ve makine şirketlerine dağıtmak için yerel güvenlik yazılımlarındaki (VPN ve Sunucu Güvenliği) kullanılmayan güvenlik açıklarından yararlandı." NCSC Danışmanlığı.
NCSC, güvenlik açığının, tehdit aktörlerinin, meşru sunucu güncellemeleri olarak yanlış tanımlayan ve kötü amaçlı sürümlerin yüklenmesine izin veren kullanıcıların bilgisayarlarına paketlerini taklit etmesine izin verdiğini söylüyor.
Dorarat, daha gizli bir şekilde çalışmasına izin veren minimal işlevselliğe sahip hafif bir uzaktan erişim Trojan (sıçan).
Belirli saldırıda gözlemlenen varyant, makine ve ekipman tasarım belgeleri gibi büyük dosyaları çalmak ve bunları saldırganın komut ve kontrol sunucusuna eklemek için yapılandırılmıştır.
NCSC, devlet destekli bilgisayar korsanlarının hedeflenme riski altındaki web sitelerinin operatörlerinin Kore'nin İnternet ve Güvenlik Ajansı'ndan (KISA) güvenlik denetimleri talep etmesi gerektiğini söyledi.
Ayrıca, son dağıtım aşaması için katı yazılım dağıtım onay politikalarının uygulanması ve yönetici kimlik doğrulamasının gerekli olması önerilir.
Diğer jenerik tavsiyeler, zamanında yazılım ve işletim sistemi güncellemeleri, devam eden çalışan güvenlik eğitimi ve ortaya çıkan tehditleri hızlı bir şekilde belirlemek ve durdurmak için hükümet siber güvenlik tavsiyelerinin izlenmesini içerir.
Benzer etkinlikte, Çinli bir hack grubu, DNS girişlerini zehirlemek için bir ISS'yi ihlal etti, bunun yerine meşru yazılım için otomatik yazılım güncellemeleri bunun yerine kötü amaçlı yazılım yüklü.
Bilgisayar korsanları, yıllarca gizlice veri çalmak için F5 Big-IP kötü amaçlı yazılım kullanın
Tedarik Zinciri Saldırısı'nda backdoed WordPress.org adresindeki eklentiler
UNC3886 Hackerlar, VMware ESXI VMS'yi gizlemek için Linux rootkits kullanır
Bilgisayar korsanları, kötü amaçlı yazılımla yazılım güncellemelerini zehirlemek için ISS'yi ihlal et
PKFail Güvenli Önyükleme Bypass Saldırganların UEFI kötü amaçlı yazılımları yüklemesine izin verir
Kaynak: Bleeping Computer