Saldırganlar, gerçek dünyadaki IP adreslerini yanlışlıkla ortaya çıkararak, saldırganlar operasyonel güvenlik (OPSEC) hatası yaptıktan sonra Kuzey Kore Keşif Genel Bürosu'nun (RGB) bir hack birimi JumpCloud ihlaline bağlandı.
Maniant tarafından UNC4899 olarak izlenen hack grubu, daha önce gerçek konumlarını gizlemek için L2TP IPSEC tünelleri kullanılarak ticari VPN'lerin ve operasyonel röle kutularının (ORB'ler) bir kombinasyonu kullanılarak gözlemlenmiştir.
Mantiant, UNC4899 tehdit aktörlerinin, ExpressVPN, Nordvpn, Torguard ve diğerleri de dahil olmak üzere önceki kampanyalarda bu amaçla birçok VPN sağlayıcısı kullandığını söylüyor.
Kuzey Kore Eyaleti bilgisayar korsanları, IP adreslerini ve gerçek yerlerini maskelemek için ticari VPN hizmetlerini kullandıkları bilinirken, JumpCloud saldırısı sırasında, kullandıkları VPN'ler başarısız oldu ve bir kurbanın ağına bağlanırken Pyongyang'daki konumlarını açığa çıkardılar.
Araştırmacılar, "Mantiant, DPRK tehdit oyuncusu UNC4899'un 175.45.178 [.] 0/24 alt ağından doğrudan saldırgan kontrollü bir küreye bağlandığını gözlemledi." Dedi.
"Ayrıca, DPRK tehdit oyuncusu günlüğünü atlama kutularından birinden doğrudan bir Pyongyang IP'sine gözlemledik. Kanıtlarımız, Kuzey Kore netblock ile bağlantı kısa ömürlü olduğundan bunun bir OPSEC kayması olduğunu destekliyor."
Bu OPSEC gözetiminin yanı sıra, maniant güvenlik araştırmacıları da, Kuzey Koreli hackerlarla bağlantılı daha önce ilişkili hack'lerle örtüşen saldırı altyapısının, ihlalin Kuzey Koreli hacker'lara atfedilmesini daha da artırdığını buldular.
Mantiant, "UNC4899'un RGB altına giren kripto para odaklı bir grup olduğuna dair yüksek güvenle değerlendiriyoruz. UNC4899'un hedeflemesi seçicidir ve JumpCloud aracılığıyla kurban ağlarına erişim kazandıkları gözlemlenmiştir."
"Mantiant UNC2970, APT43 ve UNC4899'un hepsi benzer altyapı kullanıyor."
Perşembe günü, JumpCloud ayrıca, o günün başlarında Sentinelone ve Crowdstrike'deki güvenlik araştırmacılarının atfedilmesinin ardından Haziran ayında bir Kuzey Koreli APT grubunun arkasında olduğunu doğruladı.
Kıdemli Olay Müdahale Danışmanı Austin Larsen, BleepingComputer'a saldırganların JumpCloud'u ihlal ettikten sonra aşağı yönlü bir kurbana vurduğunu söyledi.
Mantiant, ek kurbanların şu anda bu saldırının yankılarıyla uğraşabileceğini öngörüyor.
JumpCloud, hacker'ın bir mızrak aktı saldırısı ile ağını ihlal etmesinden bir hafta sonra 5 Temmuz'da tüm yönetici API anahtarlarını zorladı.
Şirket şimdi saldırıyı atfetmiş olsa da, etkilenen müşterilerin sayısını henüz açıklamamıştır.
Colorado merkezli JumpCloud, 160'dan fazla ülkeyi kapsayan 180.000'den fazla kuruluştan oluşan geniş bir ağa tek oturum açma ve çok faktörlü kimlik doğrulama hizmetleri sunan bir Hizmet Olarak Operasyonel Dizin Platformudur.
JumpCloud Breach, Kuzey Kore Eyalet Hacker'larına geri döndü
JumpCloud, devlet destekli Apt Hacking Grubu tarafından ihlali açıklar
Lazarus Hackers Microsoft IIS Sunucularını Kötü Yazılımları Yaymak İçin Haksız
Bu Güvenlik Yazılımı Paketi Anlaşması 200 $ ile çevrimiçi olarak güvende kalın
Github, kötü niyetli projelerle geliştiricileri hedefleyen Lazarus hacker'larını uyarıyor
Kaynak: Bleeping Computer