13 février 2025Ravie LakshmananÉtats-Unis

Un acteur de menaces d’État-nation avec des liens avec la Corée du Nord a été lié à une campagne en cours ciblant les secteurs sud-coréens des affaires, du gouvernement et de la crypto-monnaie.

La campagne d’attaque, surnommée Profond # Drive Par Securonix, a été attribué à un groupe de piratage connu sous le nom de Kimsuky, qui est également suivi sous les noms APT43, Black Banshee, Emerald Sleet, Sparkling Poissons, Springtail, TA427 et Velvet Chollima.

Cybersécurité

“Tiration des leurres de phishing sur mesure écrits en coréen et déguisé en documents légitimes, les attaquants ont réussi à infiltrer des environnements ciblés”, les chercheurs en sécurité den Iuzvyk et Tim Peck dit Dans un rapport partagé avec le Hacker News, décrivant l’activité comme une “opération sophistiquée et en plusieurs étapes”.

Les documents de leurre, envoyés via des e-mails de phishing sous forme de fichiers .hwp, .xlsx et .pptx, sont déguisés en journaux de travail, en documents d’assurance et en fichiers liés à la crypto pour inciter les destinataires à les ouvrir, déclenchant ainsi le processus d’infection.

La chaîne d’attaque est remarquable pour sa forte dépendance à l’égard des scripts PowerShell à différentes étapes, notamment la livraison de la charge utile, la reconnaissance et l’exécution. Il est également caractérisé par l’utilisation de Dropbox pour la distribution de la charge utile et l’exfiltration des données.

Cyberattaques de Corée du Sud

Tout commence par une archive zip contenant un seul fichier de raccourci Windows (.lnk) qui se cache en tant que document légitime, qui, lorsqu’il est extrait et lancé, déclenche l’exécution du code PowerShell pour récupérer et afficher un document de lutte Établir de la persistance sur l’hôte Windows via une tâche planifiée nommée “ChromeupdateTaskMachine”.

Un tel document de leurre, écrit en coréen, concerne un plan de travail de sécurité pour les opérations de chariot élévateur dans un centre de logistique, se plongeant dans la manipulation sûre des cargaisons lourdes et décrivant les moyens de garantir la conformité aux normes de sécurité au travail.

Le script PowerShell est également conçu pour contacter le même emplacement Dropbox pour récupérer un autre script PowerShell responsable de la collecte et de l’exfiltration d’informations système. En outre, il laisse tomber un troisième script PowerShell qui est finalement responsable de l’exécution d’un assemblage .NET inconnu.

“L’utilisation de l’authentification basée sur les jetons OAuth pour les interactions API Dropbox a permis une exfiltration transparente des données de reconnaissance, telles que les informations du système et les processus actifs, aux dossiers prédéterminés”, ont déclaré les chercheurs.

Cybersécurité

“Cette infrastructure basée sur le cloud démontre une méthode efficace mais furtive d’hébergement et de récupération des charges utiles, en contournant les listes de blocs IP ou de domaine traditionnelles. Attaque, une tactique qui complique non seulement l’analyse mais suggère également que les attaquants surveillent activement leurs campagnes de sécurité opérationnelle. “

Securonix a déclaré qu’il était en mesure de tirer parti des jetons OAuth pour obtenir des informations supplémentaires sur l’infrastructure de l’acteur de menace, constatant des preuves que la campagne pourrait être en cours depuis septembre de l’année dernière.

“Malgré l’étape finale manquante, l’analyse met en évidence les techniques sophistiquées utilisées, notamment l’obscurcissement, l’exécution furtive et le traitement de fichiers dynamiques, qui démontrent l’intention de l’attaquant d’échapper à la détection et à compliquer la réponse des incidents”, ont conclu les chercheurs.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57