เกาหลีเหนือเปิดตัวมัลแวร์ 'SpectralBlur' ท่ามกลางการโจมตีของ macOS

เกาหลีเหนือเปิดตัวมัลแวร์ 'SpectralBlur' ท่ามกลางการโจมตีของ macOS

เกาหลีเหนือเปิดตัวมัลแวร์ 'SpectralBlur' ท่ามกลางการโจมตีของ macOS PlatoBlockchain Data Intelligence ค้นหาแนวตั้ง AI.

ผู้แสดงภัยคุกคามที่ได้รับการสนับสนุนจากรัฐเกาหลีเหนือที่รู้จักกันในนาม TA444 กลับมาพร้อมกับมัลแวร์ใหม่ที่โดดเด่นสำหรับการกำหนดเป้าหมายผู้ใช้ macOS ที่เรียกว่า “SpectralBlur” เครื่องมือแบบกำหนดเองนี้เป็นชุดมัลแวร์ล่าสุดที่เป็นกรรมสิทธิ์ซึ่งกลุ่มภัยคุกคามขั้นสูง (APT) สร้างขึ้นอย่างต่อเนื่อง ซึ่งเป็นคุณลักษณะที่ทำให้แตกต่างจากภัยคุกคามอื่นๆ ที่สนับสนุนโดย DPRK

ตามที่นักวิจัยภัยคุกคาม Proofpoint Greg Lesnewich, TA444 (aka APT38, BlueNoroff, BlackAlicanto, Coperenicum, Sapphire Sleet และ Stardust Chollima) เปิดตัวมัลแวร์ SpectralBlur ในเดือนสิงหาคม มันเป็น “แบ็คดอร์ที่มีความสามารถปานกลาง ซึ่งสามารถอัพโหลด/ดาวน์โหลดไฟล์ รันเชลล์ อัปเดตการกำหนดค่า ลบไฟล์ ไฮเบอร์เนต หรือสลีป ตามคำสั่งที่ออกจาก [เซิร์ฟเวอร์คำสั่งและควบคุม]” เขาอธิบายใน โพสต์ในบล็อกส่วนตัวของเขาในสัปดาห์นี้

TA444 มักจะแชร์ข้อมูลซ้อนทับกับ APT ซึ่งเป็นลูกพี่ลูกน้องที่รู้จักกันดีคือ Lazarus Group ตัวอย่างเช่น Lesnewich ตั้งข้อสังเกตว่ามัลแวร์ SpectralBlur มีสตริงที่คล้ายกันภายในโค้ดของ KandyKorn โปรแกรมขโมยข้อมูล macOSซึ่งเกิดขึ้นเมื่อต้นเดือนพฤศจิกายนในแคมเปญ Lazarus Group ซึ่งใช้เพื่อกำหนดเป้าหมายวิศวกรบล็อคเชนที่เชื่อมต่อกับการแลกเปลี่ยนสกุลเงินดิจิทัล ต่อมา Proofpoint ก็สามารถเชื่อมโยง KandyKorn กลับไปที่ TA444 ได้เช่นกัน ผ่านการวิเคราะห์แคมเปญฟิชชิ่ง

SpectralBlur เป็นเพียงเครื่องมือล่าสุดที่ออกแบบมาเพื่อใช้งานต่อไป ผู้ใช้ macOS ซึ่งกลายเป็นจุดสนใจโดยเฉพาะสำหรับผู้โจมตีรัฐชาติเกาหลีเหนือ. “TA444 ยังคงดำเนินไปอย่างรวดเร็วและรุนแรงกับสิ่งเหล่านี้ กลุ่มมัลแวร์ macOS ใหม่” เลสเนวิช เขียน

การวิเคราะห์ก่อนหน้านี้จาก Proofpoint ชี้ให้เห็นถึงการสร้างมัลแวร์ — โดยเฉพาะอย่างยิ่งในรูปแบบของแบ็คดอร์หลังการแสวงหาประโยชน์อย่าง SpectralBlur และ KandyKorn — คือจุดที่ TA444 โดดเด่นจริงๆ โดยบอกเป็นนัยว่า “มีการฝังตัวอยู่หรืออย่างน้อยก็มีองค์ประกอบการพัฒนามัลแวร์โดยเฉพาะควบคู่ไปกับตัวดำเนินการ TA444”

ประทับเวลา:

เพิ่มเติมจาก การอ่านที่มืด