Birkaç fidye yazılımı suşu, dünya çapında finans kurumlarından fon hedeflemesine ve çalmaya odaklanmasıyla bilinen Kuzey Koreli destekli bir hack grubu olan APT38 ile bağlantılıdır.
Ayrıca, saldırılarının son aşamasında kurbanlarının ağlarına yıkıcı kötü amaçlı yazılımlar kullandıkları ve etkinliklerinin izlerini yok edebileceği biliniyor.
Siber güvenlik firması Trellix'in baş tehdit araştırmacısı Christiaan Beek, grubun operatörlerinin (Kuzey Kore'nin Cyber-Army Bürosu 121'in biriminin bir kısmı) BEAF, PXJ, Zzzz ve Chichi Ransomware ailelerini de kullandığını söyledi. kurbanlar.
APT38'e bağlantılar, tıpkı tfower fidye yazılımı gibi Kuzey Kore Lazarus Apt Grubu ile bağlantılı olan VHD fidye yazılımları ile kod ve eser benzerliği analiz ederken bulundu.
Kaspersky'ye göre Kaspersky ve Sygnia araştırmacıları, sadece Lazarus operatörleri tarafından kullanılan kötü amaçlı bir araç olan Platform Mata kötü amaçlı yazılım çerçevesi aracılığıyla kurban ağlarına konuşlandırıldığını gördükten sonra bağlantı kurdular.
Beek Çarşamba günü - Hilbert Curve Haritalama - PXJ, BEAF ve ZZZZ kullanarak kodu görselleştirmeye dayanarak VHD ve Tflower fidye yazılımı ile önemli miktarda kaynak kodu ve işlevselliği paylaştığını açıkladı.
Trellix araştırmacısı, "ZZZ ve BEAF fidye yazılımı resimlerinin neredeyse aynı olduğunu hemen tanımak için kötü amaçlı yazılım uzmanı olmanıza gerek yok." Dedi.
Diyerek şöyle devam etti: "Hem Tflower hem de Chichi'nin VHD'ye kıyasla çok farklı olduğu da ortaya çıkıyor."
Chichi'nin kod tabanının çok az ortak noktası olsa da, Beek, Semenov [.] Akkim@Protonmail [.] COM e -posta adresinin hem Chichi hem de Zzzz tarafından fidye notlarında kullanıldığını bulabildi.
Bu fidye yazılımı ailelerini kullanan saldırılar, yalnızca Asya-Pasifik'teki (APAC) varlıkları hedef aldı, bu da araştırmak için müzakere sohbetleri veya sızıntı siteleri olmadığı için kurbanların kimliklerini bulmayı zorlaştırdı.
Trellix ayrıca fidye ödemelerinin arkasındaki kripto para birimi transferlerini analiz ederek ek bağlantılar keşfetmeye çalıştı, ancak fidye toplamak için kullanılan kripto cüzdanlarında örtüşme bulamadı.
Bununla birlikte, Kuzey Koreli bilgisayar korsanlarının sadece az miktarda kripto varlığı toplayabildiklerini keşfettiler (örneğin, 2012 yılının ortalarında 20.000 dolar değerinde 2.2 BTC transferi).
Beek, "Ransomware ailelerinin [..] daha organize saldırıların bir parçası olduğundan şüpheleniyoruz."
"Araştırmamıza, birleşik zekamıza ve daha küçük hedeflenen fidye yazılımı saldırılarının gözlemlerine dayanarak Trellix, onları yüksek güvenle DPRK bağlı bilgisayar korsanlarına bağlar."
Revil Ransomware Üyesi, Kaseya saldırısı için yargılanmak üzere ABD'ye iade edildi
Conti, Revil, Lockbit fidye yazılımı hataları, şifrelemeyi engellemek için sömürüldü
Magniber Ransomware Gang artık saldırılarda Internet Explorer kusurlarından yararlanıyor
Ransomware'de Hafta - 18 Mart 2022 - Otomobil endüstrisini hedeflemek
FBI, Kuzey Koreli bilgisayar korsanlarına şimdiye kadarki en büyük kripto hackini bağlar
Kaynak: Bleeping Computer