Новости Два года в тылу врага. Исследователь читал переписку хакеров Ким Чен Ына, пока те воровали крипту

NewsMaker

I'm just a script
Премиум
28,949
46
8 Ноя 2022
Взломщики охотились за криптокошельками, пока за их спиной тихи сидел посторонний.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
7ypc3gez8t2u341gvs93iqcjhnfv524u.jpg

<div itemprop="articleBody">Иногда единственный способ по-настоящему оценить масштаб угрозы — самому проникнуть на территорию противника; именно так поступил греческий исследователь Вангелис Стикас, почти два года изучавший серверы северокорейских хакеров изнутри. За это время он выяснил, что жертвами северокорейских хакеров стали 1640 компаний из 57 стран, а около 700–800 из них пострадали особенно серьёзно: злоумышленники получали root-доступ к серверам, облачным аккаунтам AWS и криптовалютным кошелькам.

Стикас, технический директор компании Kumio, рассказал о находке на конференции Black Hat в Лас-Вегасе. По его словам, он получил доступ к нескольким командным серверам хакеров, а в отдельных случаях сами атакующие заражали собственные компьютеры вредоносными программами — это дало исследователю доступ к их рабочим станциям и переписке в Slack и Discord. Суммарно за всё время Стикас изучил около 5 терабайт данных.

Главным способом проникновения оставалась схема с фальшивыми предложениями работы: разработчиков заманивали высокой зарплатой и просили в качестве тестового задания скачать программу, которая незаметно устанавливала вредоносный код на компьютер. Эту тактику, известную как Contagious Interview, северокорейские группировки применяют с 2022 года.

Среди организаций, которые Стикас назвал пострадавшими, были детская больница Бостона, хранившая базу данных о здоровье американцев времён пандемии, японская компания AEON Smart Technology, китайский производитель телефонов Oppo, криптовалютные сервисы Coinbase и Uniswap Labs, Высший судебный совет Италии, подразделение саудовского Al Rajhi Bank и правительство Фландрии в Бельгии.

Несмотря на потенциальный доступ к чувствительным данным, хакеры почти во всех случаях сосредотачивались именно на криптовалютных кошельках, игнорируя остальную информацию. Аналитик компании Expel Маркус Хатчинс отметил, что такая узкая специализация не повод для спокойствия: если группа сохраняет постоянный доступ к системе жертвы, им может воспользоваться и другая, шпионская команда северокорейцев.

Расширению атак способствовали скомпрометированные внешние подрядчики, имевшие доступ сразу к десяткам компаний, — у одного из них Стикас обнаружил ключи к 30 организациям. Часть предупреждённых компаний устранила последствия возможной компрометации и отозвала скомпрометированные учётные данные.

Чтобы снизить риск, компаниям стоит тщательнее проверять подрядчиков и разработчиков, ограничивать им доступ к критическим системам и не запускать сторонние программы, полученные в рамках тестовых заданий при найме.
 
Источник новости
www.securitylab.ru

Похожие темы