Kuzey Koreli Lazarus Hacking Group şimdi, muhtemelen dijital varlıkları ve kripto para birimini çalmak için uzun vadeli bir hedefle, kripto alanındaki geliştiricileri ve sanatçıları hacklemek için sahte 'Crypto.com' iş tekliflerini kullanıyor.
Crypto.com dünyanın önde gelen kripto para değişim platformlarından biridir. Şirket, 2021'de Los Angeles Staples Center Arena'yı 'Crypto.com Arena' olarak satın aldığında ve yeniden markaladığında dikkat çekti ve hizmeti tanıtan bir dizi TV reklamı başlattı.
Lazarus Hacking Group, 2020'den beri '(ter) Cepsiyonda Operasyon' olarak adlandırılan bir kampanya yürütüyor ve burada kripto para birimi endüstrisinde çalışan insanları hedefliyorlar.
Tehdit aktörlerinin amacı, sistemleri büyük miktarlarda kripto para birimi, NFT çalmak veya casusluk yapmak için kripto şirketlerinin iç ağlarını ihlal etmek için kullanılabilecek kötü amaçlı yazılımlarla enfekte eden kötü amaçlı dosyalar açmaya yönlendirmektir.
Ağustos 2022'de Lazarus, BT işçilerini, paraya uygulayan ve Windows kötü amaçlı yazılım veya macOS kötü amaçlı yazılımları olan kullanıcıları hedefleyen kötü amaçlı iş teklifleriyle hedefliyor.
Sentinel One'ın yeni bir raporunda, bilgisayar korsanları şimdi önceki kampanyalarda görülen aynı macOS kötü amaçlı yazılımları kullanarak kimlik avı saldırılarında Crypto.com'u taklit ettiler.
Lazarus tipik olarak hedeflerine LinkedIn aracılığıyla yaklaşır ve onlara büyük bir şirkette kazançlı bir iş açılışını bilgilendirmek için doğrudan bir mesaj gönderir.
Önceki macOS kampanyaları gibi, bilgisayar korsanları da kripto.com_job_opportunities_2022_confeest.pdf 'adlı 26 sayfalık bir PDF dosyası içeren bir PDF olarak bir macOS ikili pozu gönderdi.
Arka planda, Mach-O ikili, kullanıcının kitaplık dizininde bir klasör (“wifipreference”) oluşturur ve ikinci ve üçüncü aşamalı dosyaları bırakır.
İkinci aşama, sonunda "Market.Contradecapapital [.] Com" adlı C2 sunucusuna, son yükü "WificLoudwidget" ı almak için C2 sunucusuna bağlanan bir kalıcılık ajanı ("WifianalyticsAgent") yükleyen "WifianalyticsServ.App" dır.
Güvenlik araştırmacıları, soruşturma sırasında C2'nin çevrimdışı olması nedeniyle analiz için son yükü alamadı.
Bununla birlikte, '(ter) ception'da işlem' kampanyalarında tipik olan kısa ömürlü bir operasyona işaret eden özellikleri fark ettiler.
"Tehdit aktörleri, muhtemelen kısa vadeli kampanyaları ve/veya hedeflerine göre az tespit korkusunu gösteren ikili dosyaların herhangi birini şifrelemek veya gizlemek için hiçbir çaba göstermedi."
İkili dosyalar geçici bir imza ile imzalanmıştır, böylece Apple Watekeeper kontrollerini geçebilir ve güvenilir yazılım olarak yürütebilirler
Muhtemelen, Lazarus yakında saldırı öğelerinin geri kalanını büyük ölçüde değiştirilmemiş tutarken farklı bir şirketi taklit etmeye geçecek.
Bir kripto firması üzerinde çalışıyorsanız, LinkedIn'de istenmeyen iş teklifleriyle uyanık olun, çünkü bir anlık merak, işvereniniz için bir Truva atı olarak hareket etmek için yeterlidir.
Kripto para firmaları, Lazarus Kuzey Kore devlet destekli hackleme grubu için popüler bir hedeftir ve bu da kripto para biriminde 600 milyon doların üzerinde hırsızlıktan sorumlu olduğuna inanılır.
Lazarus ilk olarak kripto para birimi kullanıcılarını, insanların özel anahtarlarını çalan ve holdinglerini boşaltan truva para cüzdanları ve ticaret uygulamalarını yayarak hedefledi.
Nisan ayında, ABD Hazinesi ve FBI, Lazarus grubunu blockchain tabanlı oyun Axie Infinity'den 617 milyon dolardan fazla Ethereum ve USDC jetonlarını çalan bir siber saldırıya bağladı.
Daha sonra Axie Infinity Hack'in, blockchain mühendislerinden birine gönderilen kazançlı bir iş teklifi içeren bağcıklı bir PDF dosyası nedeniyle mümkün olduğu ortaya çıktı.
Bilgisayar korsanları Putty SSH müşterisini Backdoor Media Company'ye Trojanize
Kuzey Koreli Lazarus Hacker'ları ABD Enerji Sağlayıcılarını hedef alıyor
US, Lazarus Hackers tarafından Axie Infinity'den 30 milyon dolar çalındı
Kuzey Koreli bilgisayar korsanları, iş arayanları hedeflemek için imzalı macOS kötü amaçlı yazılım kullanıyor
Lazarus Hackers tarafından hedeflenen Debridge Finance kripto platformu
Kaynak: Bleeping Computer