外媒:与朝鲜有关的 APT BlueNoroff 专注于加密货币盗窃

全球网络安全资讯2022-01-15 13:43:32

与朝鲜有关的 APT 组织BlueNoroff被发现针对使用虚假 MetaMask 浏览器扩展的加密货币初创公司。这个民族国家行为者被认为是在臭名昭著的与朝鲜有关的Lazarus APT组织的控制下运作的组织。

最新的一系列攻击针对美国、俄罗斯、中国、印度、英国、乌克兰、波兰、捷克共和国、阿联酋、新加坡、爱沙尼亚、越南、马耳他、德国和香港的加密货币初创公司。

BlueNoroff 将重点从针对银行和 SWIFT 连接的服务器的攻击转移到加密货币业务,研究人员还发现攻击者建立了虚假的加密货币软件开发公司,以诱骗受害者安装看起来合法的应用程序,这些应用程序最终会收到木马更新

卡巴斯基发布了一份报告,详细介绍了 APT 集团自 2021 年 11 月以来开展的近期行动。

BlueNoroff 试图与通过精确侦察确定的目标组织中的特定人员取得联系。

在卡巴斯基描述的攻击场景中,攻击者通过 Google Drive 向受害者发送了一个同事/朋友向另一位同事/朋友共享文档的通知。

一些攻击中的攻击者破坏了组织内员工的 LinkedIn 帐户,并使用它来共享指向平台上武器化文档的链接。

APT 小组使用一个很小的“X”图像来跟踪他们的活动,他们使用第三方跟踪服务 (Sendgrid) 在受害者打开发送的文档时得到通知。

卡巴斯基分享了一份被攻击者冒充的公司名称列表,例如 CoinSquad、CoinBig、Anri 和 Abies Ventures。研究人员不知道这些公司的妥协。

对攻击中使用的诱饵文件的分析表明,威胁参与者利用了一个远程模板注入漏洞,该漏洞被跟踪为CVE-2017-0199。

APT 组织使用的另一个攻击链依赖于发送包含受密码保护的文档(Excel、Word 或 PDF)的存档和伪装成包含文档密码的文本文件的快捷方式文件。

多阶段感染过程以释放支持以下功能的后门结束:

  • 目录/文件操作
  • 过程操作
  • 注册表操作
  • 执行命令
  • 更新配置
  • 从 Chrome、Putty 和 WinSCP 窃取存储的数据

攻击者使用恶意软件 BlueNoroff 窃取用户凭据进行横向移动并破坏受害者网络中尽可能多的系统。在某些情况下,攻击者会在数周内仔细监控目标网络内的用户和数据流,同时制定金融盗窃策略,尤其是针对突出的目标。

“如果攻击者意识到目标使用流行的浏览器扩展来管理加密钱包(例如 Metamask 扩展),他们会将扩展源从 Web Store 更改为本地存储,并将核心扩展组件(backgorund.js)替换为被篡改的版本。起初,他们对监控交易感兴趣。” 阅读卡巴斯基发布的分析。

卡巴斯基强调了 BlueNoroff 团队的高超技能,他们能够通过分析 170,000 行代码来篡改 Metamask Chrome 扩展。

唯一发现扩展是假的是在调试模式下分析扩展源,发现它指向本地目录而不是在线商店。

在针对硬件钱包的攻击中,威胁行为者通过更改接收者的地址来劫持交易,试图窃取最大的可用金额。

归因于与朝鲜有关的 APT 是基于 PowerShell 脚本和过去活动中使用的后门之间的重叠和相似性。

专家们还在 C2 地址获取过程中发现了与 2016 年攻击的相似之处,这些攻击使用硬编码的 DWORD 值通过 XORing 解析 IP 地址。

该报告包括此攻击的妥协指标 (IoC)。

apt货币
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着网络空间博弈发展和国际局势的加剧,组织性复杂、计划性高效和针对性明确的网络攻击活动更趋常态化,高级持续性威胁(APT)攻击已成为网络空间突出风险源。APT 的政治化、军事化、武器化、组织化、隐匿化趋势日益明显,与政府部门进一步深度绑定,“雇佣兵”性质更为凸显,零日漏洞、供应链入侵等高水平渗透手段的利用呈现常态化的特征。在大国博弈的背景下,APT 攻防较量更趋复杂,针对APT 事件的调查与响应呈
美国财政部阻止虚拟货币混合器的业务为黑客洗钱超过 70 亿美元,其中 4.55 亿美元用于资助朝鲜的导弹计划。
与朝鲜有关的 APT 组织 BlueNoroff 被发现针对使用虚假 MetaMask 浏览器扩展的加密货币初创公司。
与朝鲜有联系的威胁行为者是针对加密货币交易所的一些最大网络攻击的幕后黑手。
犯罪者被认为是一个与朝鲜有联系的高级持续威胁组织。该报告来自The Block 出版物,该出版物在3月 23 日表示,黑客控制了与四个验证节点相关联的私钥。Ronin 由九个验证者支持,因此通过控制五个验证者,攻击者拥有对网络的多数控制权。该披露没有进一步详细说明。
2015年上线的Discord最初定位是年轻人(尤其是游戏玩家)的兴趣分享社交平台,如今Discord已经发展成一个功能完备的社交网络,月活用户超过1.4亿。
亚信安全建议,未来围绕虚拟货币的网络犯罪行为或将愈演愈烈,企业需要强化面向虚拟货币的网络安全防护,并提升对于挖矿病毒、以虚拟货币为赎金的勒索软件的防护。因此,防范面向虚拟货币的网络犯罪行为,将成为企业持续面临的重要课题。
国家级APT(Advanced Persistent Threat,高级持续性威胁)组织是有国家背景支持的顶尖黑客团伙,专注于针对特定目标进行长期的持续性网络攻击。 奇安信旗下的高级威胁研究团队红雨滴(RedDrip Team)每年会发布全球APT年报、中报,对当年各大APT团伙的活动进行分析总结。
Lazarus攻击目的主要以窃取资金为主,针对银行、比特币交易所等金融机构及个人实施定向攻击,堪称全球金融机构的最大威胁。2020年期间,Lazarus在领英网站伪装招聘加密货币工作人员并发送恶意文档,旨在获取凭证从而盗取目标加密货币。这两次活动的披露使得Lazarus Group首次成为公众关注的焦点。此次攻击使用的自清除文件与攻击索尼公司的文件相似,因此归因于Lazarus。
StrongPity背后的黑客组织在寻求全球情报和监控的过程中,忽略了研究人员的不断曝光。 Promethium是一个威胁组织,也被称为StrongPity,它在新一轮的攻击中被追踪到,并且它部署了一个安装程序的扩展列表,这些安装...
全球网络安全资讯
暂无描述