Kuzey Koreli bilgisayar korsanları, iş arayanları hedeflemek için imzalı macOS kötü amaçlı yazılım kullanıyor

4 yıl önce

Lazarus Grubu'ndan Kuzey Koreli bilgisayar korsanları, finansal teknoloji sektöründeki çalışanlarda paraya bürünmek ve cazibe yapmak için macOS için imzalı bir kötü amaçlı yürütülebilir kullanılabilir.

Web3 şirketlerinde çalışanları hedeflemeleri şaşırtıcı olmasa da, bu özel sosyal mühendislik kampanyası hakkındaki ayrıntılar, Windows platformu için kötü amaçlı yazılımlarla sınırlıydı.

Lazarus hackerları geçmişte sahte iş teklifleri kullandılar ve yakın zamanda yapılan bir operasyonda, Coinbase'deki bir pozisyonla ilgili ayrıntılar içeren bir PDF dosyası olarak gizlenmiş kötü amaçlı yazılımları kullandılar.

Yanlış belgenin adı “Coinbase_online_careers_2022_07” idi. Başlatıldığında, yukarıdaki Decoy PDF'yi görüntüler ve sonuçta tehdit aktörünün enfekte cihaza komut göndermesine izin veren kötü amaçlı bir DLL yükler.

Siber güvenlik şirketi ESET'teki güvenlik araştırmacıları, bilgisayar korsanlarının MacOS sistemleri için kötü amaçlı yazılımlara sahip olduğunu buldular. Kötü amaçlı dosyanın hem Intel hem de Apple Silikonlu Mac'ler için derlendiğini, yani hem eski hem de yeni modellerin kullanıcılarının hedeflendiği anlamına geldiğini söylediler.

Twitter'daki bir iş parçacığında, kötü amaçlı yazılımın üç dosya bıraktığını not ederler:

MacOS kullanıcılarını hedefleyen ve Lazarus'a atfedilen benzer bir kampanya geçen yıl tanımlandı. Tehdit oyuncusu aynı sahte iş teklifine güveniyordu, ancak farklı bir PDF kullandı.

ESET, son macOS kötü amaçlı yazılımlarını, yüksek profilli havacılık ve askeri organizasyonları da benzer bir şekilde hedefleyen bir Lazarus kampanyası olan (TER) CEPTİS'DE Operasyona bağladı.

MacOS kötü amaçlı yazılımlara bakıldığında, araştırmacılar 21 Temmuz'da (zaman damgası değerine göre) Şubat ayında Shankey Nohria ve Takım Tanımlayıcısı 264HFWQH63 adını kullanarak bir geliştiriciye imzalandığını fark ettiler.

12 Ağustos'ta sertifika Apple tarafından iptal edilmemişti. Bununla birlikte, kötü niyetli uygulama noter değil - Apple'ın kötü amaçlı bileşenler için yazılımı kontrol etmek için kullandığı otomatik bir işlem.

Lazarus hacker grubuna atfedilen önceki macOS kötü amaçlı yazılımlarla karşılaştırıldığında, ESET araştırmacıları, indirici bileşeninin analiz sırasında artık yanıt vermeyen farklı bir komut ve kontrol (C2) sunucusuna bağlandığını gözlemledi.

Kuzey Koreli hacker grupları uzun zamandır kripto para hack'leriyle bağlantılı olmanın yanı sıra, ilgilenilen hedefleri enfekte etmeyi amaçlayan kimlik avı kampanyalarında sahte iş teklifleri kullanıyor.

Kuzey Koreli bilgisayar korsanları sahte coinbase iş teklifleri ile kripto uzmanlarını hedef

Lazarus Hackers tarafından hedeflenen Debridge Finance kripto platformu

ABD Yaptırımları Kripto Mikser Tornado Nakit Kuzey Koreli hackerlar tarafından kullanılan

Kimlik avı saldırısı Microsoft Azure, Google Siteleri Kripto Çalmak İçin Kötüye Kullanıyor

İlk kripto içeriden ticaret çantasında eski Coinbase Manager

Kaynak: Bleeping Computer

More Posts