گروه هکر کره شمالی LAZARUS داده های تحقیقاتی مهمی را سرقت می کند

گروه هکر کره شمالی LAZARUS داده های تحقیقاتی مهمی را سرقت می کند

تایلر کراس تایلر کراس
منتشر شده در: فوریه 3، 2023
گروه هکر کره شمالی LAZARUS داده های تحقیقاتی مهمی را سرقت می کند

شرکت امنیت سایبری فنلاند، WithSecure، اخیراً یک رویداد جاسوسی در مقیاس بزرگ را کشف کرده است که مشتریان وب زیمبرا و آدرس های ایمیل را هدف قرار می دهد تا بی سر و صدا داده های خصوصی را به دست آورد.

این رویداد به دلیل پیغام خطایی در یک درب پشتی که می گوید "No Pineapple" نامگذاری شده است. در صورتی که داده ها از اندازه بایت قطعه بندی شده بیشتر شود.

این کمپین از آسیب‌پذیری‌ها در زیمبرا برای هدف قرار دادن سازمان‌های انرژی، دفاع، مهندسی شیمی، مراقبت‌های بهداشتی، تحقیقات پزشکی و یک دانشگاه تحقیقاتی بزرگ استفاده کرد. بین آگوست و نوامبر ادامه داشت - اگرچه نقص RCE مورد استفاده برای بهره برداری از سیستم در ماه می اوایل سال جاری وصله شد، اما این نقض تا زمانی که یک به روز رسانی امنیتی Zimbra در ماه آگوست منتشر شد آغاز نشد.

بردار حمله با سوء استفاده Lazarus از آسیب‌پذیری‌های سرور Zimbra آغاز شد. بعد از اینکه هکرها به سرورها نفوذ کردند، اسکریپت های پوسته وب و حملات کوبالت را به عنوان مکانیزم های ماندگاری مستقر کردند. آنها همچنین از ابزارهای پراکسی و تونل زنی برای ایجاد تونل های معکوس به زیرساخت هکرها استفاده کردند که به آنها اجازه می دهد فایروال های شبکه را دور بزنند.

در حالی که Lazarus گروهی است که در گذشته فعال بوده است، محققان خاطرنشان کرده‌اند که آنچه این حمله را متمایز می‌کند، استفاده از زیرساخت‌های جدید است، مانند اتکا به آدرس‌های IP بدون نام دامنه.

برای دو ماه بعدی پس از رخنه، هکرها شروع به استقرار جانبی از طریق شبکه کردند و بیش از 100 گیگابایت داده را به سرقت بردند و در عین حال اعتبار مدیر کلیدی را دریافت کردند. قابل ذکر است، هکرها سعی نکردند دستگاه‌ها را با بدافزار مخرب آلوده کنند.

"بازیگر تهدید حدود 100 گیگابایت داده را استخراج کرد، اما هیچ اقدام مخربی تا نقطه اختلال انجام نداد."

محققان توانستند به این نتیجه برسند که No Pineapple از گروه هکرهای کره شمالی به نام Lazarus به لطف اشتباه یکی از عوامل تهدید سرچشمه گرفته است. در طی یک لغزش، یکی از پوسته های وب با یک آدرس IP کره شمالی ارتباط برقرار کرد.

همراه با تجزیه و تحلیل منطقه زمانی، شباهت به دیگر گونه‌های بدافزار Lazarus، و شباهت‌ها با گزارش‌های تهدیدات قبلی، WithSecure می‌گوید که مطمئن هستند که این نقض از Lazarus می‌آید.

تمبر زمان:

بیشتر از کارآگاهان ایمنی