Nhóm tin tặc Triều Tiên Lazarus Group đã sử dụng một loại phần mềm độc hại "tinh vi" mới như một phần trong các vụ lừa đảo việc làm giả - mà các nhà nghiên cứu cảnh báo là khó phát hiện hơn nhiều so với loại trước đó.
Theo bài đăng ngày 29 tháng 9 của Peter Kálnai, nhà nghiên cứu phần mềm độc hại cấp cao của ESET, khi phân tích một cuộc tấn công việc giả mạo gần đây vào một công ty hàng không vũ trụ có trụ sở tại Tây Ban Nha, các nhà nghiên cứu của ESET đã phát hiện ra một cửa hậu chưa được công khai có tên là LightlessCan.
Các nhà nghiên cứu#ESETđã công bố phát hiện của họ về một cuộc tấn công của nhóm#APT#Lazarus có liên quan đến Triều Tiên nhằm vào một công ty hàng không vũ trụ ở Tây Ban Nha.▶️ Tìm hiểu thêm trong video#WeekinSecurityvới @TonyAtESET. pic.twitter.com/M94J200VQx
- ESET (@ESET) Ngày 29 tháng 9 năm 2023
Lừa đảo việc làm giả của Lazarus Group thường liên quan đến việc lừa nạn nhân bằng lời đề nghị việc làm tiềm năng tại một công ty nổi tiếng. Những kẻ tấn công sẽ dụ nạn nhân tải xuống một phần mềm độc hại được ngụy trang dưới dạng tài liệu để gây ra đủ loại thiệt hại.
Tuy nhiên, Kálnai cho biết tải trọng LightlessCan mới là một “tiến bộ đáng kể” so với thế hệ trước là BlindingCan.
“LightlessCan mô phỏng các chức năng của nhiều lệnh Windows gốc, cho phép thực thi riêng biệt trong chính RAT thay vì thực thi bằng lệnh điều khiển ồn ào.”
Ông cho biết: “Cách tiếp cận này mang lại lợi thế đáng kể về mặt tàng hình, giúp tránh được các giải pháp giám sát thời gian thực như EDR và các công cụ pháp y kỹ thuật số sau khi tử vong”.
️♂️ Hãy cẩn thận với những nhà tuyển dụng LinkedIn giả mạo! Tìm hiểu cách nhóm Lazarus khai thác một công ty hàng không vũ trụ Tây Ban Nha thông qua thử thách mã hóa trojan. Khám phá chi tiết về chiến dịch gián điệp mạng của họ trong bài viết#WeLiveSecuritymới nhất của chúng tôi.#ESET#ProgressProtected
- ESET (@ESET) Ngày 29 tháng 9 năm 2023
Tải trọng mới cũng sử dụng cái mà các nhà nghiên cứu gọi là "hàng rào bảo vệ thực thi" — đảm bảo rằng tải trọng chỉ có thể được giải mã trên máy của nạn nhân dự định, do đó tránh được việc giải mã ngoài ý muốn của các nhà nghiên cứu bảo mật.
Kálnai cho biết một trường hợp liên quan đến phần mềm độc hại mới xuất phát từ cuộc tấn công vào một công ty hàng không vũ trụ Tây Ban Nha khi một nhân viên nhận được tin nhắn từ một nhà tuyển dụng Meta giả mạo tên là Steve Dawson vào năm 2022.
Ngay sau đó, tin tặc đã gửi hai thử thách mã hóa đơn giản được nhúng vào phần mềm độc hại.
Lần liên lạc đầu tiên của kẻ tấn công giả danh một nhà tuyển dụng từ Meta. Nguồn: WeLiveSecurity.
Ông nói thêm rằng động cơ chính đằng sau cuộc tấn công của Lazarus Group vào công ty hàng không vũ trụ có trụ sở tại Tây Ban Nha là hoạt động gián điệp mạng.
Theo báo cáo ngày 14 tháng 9 của công ty giám định blockchain Chainalysis, kể từ năm 2016, tin tặc Triều Tiên đã đánh cắp khoảng 3,5 tỷ đô la từ các dự án tiền điện tử.
Vào tháng 9 năm 2022, công ty an ninh mạng SentinelOne đã cảnh báo về một vụ lừa đảo việc làm giả trên LinkedIn, cung cấp cho các nạn nhân tiềm năng một công việc tại Crypto.com như một phần của chiến dịch có tên "Chiến dịch việc làm trong mơ".
Trong khi đó, Liên Hợp Quốc đang cố gắng hạn chế các chiến thuật tội phạm mạng của Triều Tiên ở cấp độ quốc tế - vì người ta cho rằng Triều Tiên đang sử dụng số tiền đánh cắp được để hỗ trợ cho chương trình tên lửa hạt nhân của mình.
Tạp chí: 3,4 tỷ đô la Bitcoin trong hộp bỏng ngô: Câu chuyện của hacker Silk Road
