קבוצת האקרים צפון קוריאנית LAZARUS גונבת נתוני מחקר חשובים

קבוצת האקרים צפון קוריאנית LAZARUS גונבת נתוני מחקר חשובים

טיילר קרוס טיילר קרוס
פורסם ב: פברואר 3, 2023
קבוצת האקרים צפון קוריאנית LAZARUS גונבת נתוני מחקר חשובים

חברת אבטחת סייבר פינית, WithSecure, גילה לאחרונה אירוע ריגול רחב היקף המכוון ללקוחות אינטרנט וכתובות אימייל של Zimbra במטרה להשיג בשקט נתונים פרטיים.

האירוע זכה לכינוי "ללא אננס" עקב הודעת שגיאה בדלת אחורית, שתאמר " " במקרה שהנתונים חורגים מגודל בתים מפולח.

הקמפיין השתמש בנקודות תורפה ב-Zimbra כדי להתמקד בארגונים באנרגיה, הגנה, הנדסה כימית, בריאות, מחקר רפואי ואוניברסיטת מחקר גדולה. זה נמשך בין אוגוסט לנובמבר - למרות שפגם ה-RCE ששימש לניצול המערכת תוקן במאי מוקדם יותר השנה, הפרצה לא החלה עד שעדכון האבטחה של Zimbra שוחרר באוגוסט.

וקטור ההתקפה התחיל עם לזרוס שניצל פגיעויות ידועות בשרת Zimbra. לאחר שההאקרים פרצו את השרתים הם פרסו סקריפטים של מעטפת אינטרנט ו-Cobalt Strikes כמנגנוני התמדה. הם גם פרסו כלי פרוקסי ומנהור כדי ליצור מנהרות הפוכות לתשתית של ההאקרים, מה שאפשר להם לעקוף חומות אש ברשת.

בעוד שלזארוס היא קבוצה שהייתה פעילה בעבר, חוקרים ציינו שמה שמייחד את המתקפה הזו הוא השימוש בתשתית חדשה, כמו ההסתמכות על כתובות IP ללא שמות דומיין.

במשך החודשיים הבאים לאחר ההפרה, ההאקרים החלו לפרוס לרוחב דרך הרשת, וגנבו מעל 100GB של נתונים תוך השגת אישורי מנהל מפתח. יש לציין שההאקרים לא ניסו להדביק מכשירים בתוכנות זדוניות הרסניות.

"שחקן האיום הוציא 100 ג'יגה-בייט של נתונים אבל לא נקט פעולה הרסנית עד לנקודת השיבוש"

החוקרים הצליחו להסיק שמקורו של ה-No Pineapple מקבוצת ההאקרים הצפון קוריאנית, לזרוס, הודות לטעות שנעשתה על ידי אחד משחקני האיום. במהלך גלישה, אחת מקונכיות האינטרנט תקשרה עם כתובת IP צפון קוריאנית.

בשילוב עם ניתוח אזורי זמן, קווי דמיון לזני תוכנות זדוניות אחרות של Lazarus, ודמיון עם דיווחים מאיומים קודמים, WithSecure אומר שיש להם ביטחון רב שהפריצה מגיעה מלזארוס.

בול זמן:

עוד מ בלשי בטיחות