Kuzey Kore devlet destekli hackerlar, isimsiz bir kripto para birimi borsasından Blockchain mühendislerini anlaşmazlık yoluyla hedeflediler. Bu geliştiriciler, Kandykorn olarak bilinen yeni bir MacOS kötü amaçlı yazılım tarafından hedeflendi.
Buna görebir raporSiber güvenlik araştırmacıları Ricardo Ungureanu, Seth Goodwin ve Andrew Pease tarafından, tehdit aktörleri, hack ortamına ilk erişimi güvence altına almak için bir Python uygulaması kullanarak blockchain mühendislerini çekti.
Araştırmacılar,
“Bu saldırı, her birinin kasıtlı savunma kaçırma tekniklerini kullanan birçok karmaşık aşama içeriyordu”
Lazarus Group, Blockchain Mühendislerine Karşı MacOS kötü amaçlı yazılımları başlattı
Lazarus Grubu ilk kez MacOS kötü amaçlı yazılımlarını hackleme kampanyaları yürütmek için kullanmadı.
Bu yılın başlarında, tehdit oyuncusu grubu, Rustbucket dağıtımına yol açarak geri çekilmiş bir PDF uygulaması dağıtımı tespit edildi. Rustbucket, Applescript'e dayanan bir arka kapıdır. Arka kapı, uzak sunuculardan ikinci aşama yükü almak için kullanılır.
Bu hack kampanyası, tehdit aktörlerinin bir kamu discord sunucusunda blockchain mühendislerini taklit etme şekli nedeniyle benzersizdir. Bilgisayar korsanları, kurbanları kötü amaçlı kodla bir fermuar arşivi indirmek ve yürütmek için kandırmak için sosyal mühendislik tekniklerini de kullandılar.
Araştırmacılar, kurbanların tahkim botu kurmak için kandırıldıklarını söyledi. Kripto para tüccarları bu botu platformlar arasındaki kripto para birimi oranlarındaki farklılıklardan kâr etmek için kullanırlar.
Araştırmacılar,
Kandykorn, algılamayı izlemek, etkileşim kurmak ve önlemek için çeşitli özelliklere sahip gelişmiş bir implanttır. Tespitleri atlayabilecek doğrudan bellek bir yürütme şekli olan yansıtıcı yüklemeyi kullanır.
Kötü Yazılım Nasıl Çalışır
Kötü amaçlı yazılımGoogle Drive'da barındırılan başka bir Python komut dosyasını alan bir Python betiği ile başlar. Droper, Findertools olarak bilinen bir Google Drive URL'sinden bir Python dosyası daha toplar.
Findertools ayrıca SugarLoader olarak bilinen gizli bir ikinci aşama yükü indirmek ve yürütmek için bir damlalık gibi çalışır. Bu yük, kandykorn almak ve bu kötü amaçlı yazılımları doğrudan belleğe çalıştırmak için uzak bir sunucuya bağlanacaktır.
SugarLoader kötü amaçlı yazılım, Hloader olarak bilinen kendi imzalı bir ikili başlatır. Bu ikili, yürütme akışı kaçırma kullanarak kalıcılık elde etmek için meşru uyumsuzluk uygulaması gibi çalışır.
Kandykorn, son aşama yükü olarak konuşlandırılır ve tam özellikli bir bellek yerleşik faresi ile birlikte gelir. Ayrıca ince numaralandırma, ek kötü amaçlı yazılımlar çalıştırma, verileri püskürtmek, süreçleri sonlandırma ve keyfi komutlar çalıştırmak için yerleşik özellikler içerir.
Araştırmacılar ayrıca, Kuzey Kore'nin kripto para birimi sektöründeki işletmeleri hedeflemek için Lazarus Grubu gibi birimleri kullandığını söyledikripto varlıklarını çalmak içinve uluslararası yaptırımları ihlal ediyor.
