Новости Госструктуры Южной Кореи опять свалили хакерскую атаку на подневольных рабов Ким Чен Ына, а виноват как всегда дырявый софт

NewsMaker

I'm just a script
Премиум
28,758
46
8 Ноя 2022
Официальные банковские программы превратились в идеальное оружие против самих граждан.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
37cnaby9fiz4boo83satx5gh9om8h60t.jpg

<div itemprop="articleBody">Иногда две разные на первый взгляд киберугрозы оказываются связаны одним и тем же набором инструментов — южнокорейские специалисты обнаружили, что за волной заражений сайтов и атаками вымогателя Gunra может стоять пересекающаяся инфраструктура.

Сразу несколько госструктур Южной Кореи выпустили совместное предупреждение об атаках хакерской группировки, предположительно связанной с КНДР, на граждан и компании страны. Разбор кампании, получившей название Operation Double Barrel (операция «Двустволка»), подготовили компании AhnLab , ENKI Whitehat и S2W .

С 2025 года по первую половину 2026 года злоумышленники использовали уязвимость нулевого дня в южнокорейском программном обеспечении для финансовой безопасности, которое устанавливают при работе с банковскими и государственными сервисами. Жертв заманивали на заражённые сайты через атаки типа Watering Hole (взлом посещаемых ресурсов) и целевой фишинг.

Среди скомпрометированных площадок — сайты СМИ, учебных и медицинских учреждений, производственных компаний. Судя по всему, их взломали через одного и того же подрядчика, отвечавшего за создание и обслуживание сайтов, что указывает на возможную атаку через цепочку поставок .

После эксплуатации уязвимости на компьютер жертвы устанавливался бэкдор — программа для скрытого удалённого доступа, включая варианты Struggle (SIGNBT 3.0) и Brandoor (COPPERHEDGE). Для скрытности вредоносный код хранил настройки и полезную нагрузку не в файлах, а в реестре Windows и альтернативных потоках данных NTFS, восстанавливал себя после перезагрузки системы и подгружал дополнительные модули прямо в память, минуя диск.

Часть образцов запускалась только при передаче специального аргумента при старте — без него программа вела себя как безобидная, что мешает автоматическому анализу в песочницах.

Ту же уязвимость использовали и в атаках, которые заканчивались не шпионажем, а шифрованием файлов вымогателем Gunra и кражей данных организаций. При сравнении двух кампаний обнаружились совпадения: одинаковые эксплуатируемые уязвимости, схожий вредоносный инструментарий, идентичные отпечатки SSH-ключей и общая сетевая инфраструктура — адреса серверов загрузки и обратного туннелирования.

Это не позволяет утверждать, что вышеописанная группировка, предположительно связанная с КНДР , и операторы Gunra — одна команда, но указывает на обмен инструментами или ограниченное сотрудничество между ними.

Отдельно специалисты S2W описали связанный кластер вредоносного ПО SIGNBT, где для запуска подменяли легитимные DLL-библиотеки: вредоносный файл подгружался вместо настоящего компонента доверенной программы. Итоговая нагрузка расшифровывалась и запускалась только в памяти, что затрудняет обнаружение по хешам и именам файлов.

Для снижения риска ведомствам рекомендуется своевременно обновлять программы безопасности, требуемые для работы с конкретными сайтами и сервисами, а редко используемое ПО удалять после использования — это сокращает поверхность атаки, поскольку уязвимости нулевого дня опасны даже в актуальных версиях.
 
Источник новости
www.securitylab.ru

Похожие темы