12 février 2025Ravie LakshmananSécurité informatique / cybercriminalité

L’acteur de menace en la Corée du Nord connue sous le nom de Kimsuky a été observé à l’aide d’une nouvelle tactique qui implique de tromper des cibles dans la course à pied en tant qu’administrateur, puis de leur demander de coller et d’exécuter un code malveillant fourni par eux.

“Pour exécuter cette tactique, l’acteur de menace se masque en tant que fonctionnaire du gouvernement sud-coréen et, au fil du temps, établit un rapport avec une cible avant d’envoyer un e-mail de phisseur de lance avec un [sic] Attachement PDF, “L’équipe Microsoft Threat Intelligence dit Dans une série de messages partagés sur X.

Pour lire le prétendu document PDF, les victimes sont persuadées de cliquer sur une URL contenant une liste d’étapes pour enregistrer leur système Windows. Le lien d’enregistrement les invite à lancer PowerShell en tant qu’administrateur et à copier / coller l’extrait de code affiché dans le terminal et à l’exécuter.

Cybersécurité

Si la victime suivait, le code malveillant télécharge et installe un outil de bureau à distance basé sur un navigateur, ainsi qu’un fichier de certificat avec une broche codée à la dure à partir d’un serveur distant.

“Le code envoie ensuite une demande Web à un serveur distant pour enregistrer l’appareil victime à l’aide du certificat et de la broche téléchargés.

Le géant de la technologie a déclaré avoir observé l’utilisation de cette approche dans des attaques limitées depuis janvier 2025, la décrivant comme un écart par rapport à la métier habituelle de l’acteur de menace.

Il convient de noter que le Kimsuky n’est pas le seul équipage de piratage nord-coréen à adopter la stratégie de compromis. En décembre 2024, il a été révélé que les acteurs de menace liés à la campagne d’interview contagieuse incitent les utilisateurs à copier et à exécuter une commande malveillante sur leurs systèmes Apple MacOS via l’application Terminal afin de résoudre un problème supposé avec l’accès à la caméra et au microphone via le navigateur Web.

De telles attaques, ainsi que celles qui ont adopté la soi-disant méthode Clickfix, ont décollé de manière importante ces derniers mois, en partie motivé par le fait qu’ils comptent sur les objectifs pour infecter leurs propres machines, contournant ainsi les protections de sécurité.

Arizona Woman plaide coupable d’avoir dirigé des ordinateurs portables pour les travailleurs informatiques nord-coréens

Le développement intervient alors que le ministère américain de la Justice (DOJ) a déclaré qu’une femme de 48 ans de l’État de l’Arizona avait plaidé coupable pour son rôle dans le régime frauduleux des travailleurs informatiques qui a permis aux acteurs de la menace nord-coréenne d’obtenir des emplois éloignés dans plus de 300 Les entreprises américaines se faisant passer pour des citoyens et des résidents américains.

L’activité a généré plus de 17,1 millions de dollars de revenus illicites pour Christina Marie Chapman et pour la Corée du Nord en violation des sanctions internationales entre octobre 2020 et octobre 2023, a indiqué le ministère.

“Chapman, un citoyen américain, a conspiré avec des travailleurs informatiques étrangers d’octobre 2020 à octobre 2023 pour voler l’identité des ressortissants américains et a utilisé ces identités pour postuler à des emplois informatiques à distance et, dans la poursuite du programme, a transmis de faux documents au Département du département de Homeland Security, “Le DOJ dit.

“Chapman et ses coconspirateurs ont obtenu des emplois dans des centaines d’entreprises américaines, y compris les sociétés du Fortune 500, souvent par le biais de sociétés de recrutement temporaires ou d’autres organisations contractantes.”

Cybersécurité

L’accusé, qui a été arrêté en mai 2024, a également été accusé d’avoir dirigé une ferme d’ordinateurs portables en hébergeant plusieurs ordinateurs portables à sa résidence pour donner l’impression que les travailleurs nord-coréens travaillaient dans le pays, alors qu’en réalité, ils étaient basés En Chine et en Russie et lié à distance aux systèmes internes des entreprises.

“En raison de la conduite de Chapman et de ses conspirateurs, plus de 300 entreprises américaines ont été touchées, plus de 70 identités de la personne américaine ont été compromises, à plus de 100 occasions de fausses informations ont été transmises au DHS, et plus de 70 personnes américaines avaient Faux responsabilités fiscales créées en leur nom “, a ajouté le DOJ.

L’indiction accrue des forces de l’ordre a conduit à une escalade du programme de travailleurs informatiques, avec des rapports émergeant de l’exfiltration et de l’extorsion des données.

“Après avoir été découverte sur les réseaux de l’entreprise, les travailleurs informatiques nord-coréens ont extorqué les victimes en tenant des données propriétaires volées et un code d’otage jusqu’à ce que les entreprises répondent aux demandes de rançon”, le Bureau fédéral américain d’enquête (FBI) dit dans un avis le mois dernier. “Dans certains cas, les travailleurs informatiques nord-coréens ont publié publiquement le code propriétaire des sociétés de victimes.”

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57