Інтернет

Виявлено нове шпигунське ПЗ, яке використовується північнокорейськими хакерами

Share

Дослідники безпеки з компанії Cybereason розповіли про новий шкідливі програми, яке використовувала північнокорейська угруповання Kimsuky (також відома як Black Banshee, Velvet Chollima і Thallium) в ході атак на урядові установи Південної Кореї.

Раніше Агентство з кібербезпеки і безпеки інфраструктури (CISA), Федеральне бюро розслідувань (ФБР) і кіберкомандування Національної кібернетичної групи (Cyber ​​National Mission Force, CNMF) (CNMF) опублікували спільну попередження про шкідливої ​​кампанії, організованої північнокорейської угрупованням Kimsuky.

Угруповання, імовірно, діє з 2012 року і займається збором розвідданих. Основною тактикою кіберзлочинців є цілеспрямований фішинг. Kimsuky атакує визнаних експертів у різних областях, аналітичних центрах та державних структурах Південної Кореї.

ПРОДОВЖЕННЯ ПІСЛЯ РЕКЛАМИ

Тепер команда фахівців Nocturnus з Cybereason надала детальну інформацію про дві нові родини шкідливих програм, що використовуються Kimsuky – про раніше невідомому модульному шпигунському ПО під назвою KGH_SPY і новому засобі завантаження шкідливих програм під назвою CSPY Downloader.

KGH_SPY є модульний набір інструментів, який дозволяє виконувати операції по кібершпіонажу, включаючи розвідку, кейлоггінг, крадіжку інформації і доступ через бекдор до скомпрометованим системам.

CSPY Downloader, з іншого боку, був розроблений для захисту від виявлення і має розширені можливості антіаналіза. Шкідлива програма допомагає зловмисникам визначити, чи є цільова система «чистої» для подальшого злому, і дозволяє їм облаштовувати додаткові корисні навантаження.

Шпигунське ПЗ поширюється за допомогою шкідливих документів, які виконують великий аналіз цільової системи. Шкідливий може забезпечувати персистентність на системі, виконувати кейлоггінг, завантажувати додаткові корисні навантаження і виконувати довільний код, крім крадіжки інформації з таких додатків, як Chrome, Edge, Firefox, Opera, Thunderbird, і Winscp.

Завантажувач CSPY Downloader працює програмне забезпечення додаткову корисне навантаження до тих пір, поки не буде проведена серія перевірок з метою визначити, чи працює ПО в віртуальному середовищі або присутній на системі відладчик. Як показав аналіз нового шкідливого ПО, зловмисники змінили тимчасові мітки створення / компіляції своїх інструментів так, щоб вони були датовані 2016 роком.

Якщо ви знайшли помилку, будь ласка, виділіть фрагмент тексту та натисніть Ctrl+Enter.

Скарбик Павло

Закінчив ТНТУ, почав писати про IT у 2015 році. Люблю розповідати про iPhone і Mac, нові медіа, автомобілі, їжу, гаджети розумного будинку і роблю огляди. Головний редактор iTechua.com. Дякую, що читаєте нас. Є питання, пропозиція або щось цікаве? Пишіть на skarbykdj@gmail.com

Опублікував
Скарбик Павло
Tags: хакери
  • Останні записи

    Samsung Galaxy S26 може отримати SoC наступного покоління з GPU власної розробки компанії

    Південнокорейський виробничий гігант може відмовитися від співпраці з AMD при випуску своїх майбутніх продуктів, віддавши…

    06.05.2024

    Експерти розповіли, що робити, якщо вилітають додатки на Android

    Близько 70% користувачів смартфонів володіють телефонами на базі Android, і деяких з них дуже дратують…

    05.05.2024

    Опублікували фото фірмових чохлів для Google Pixel 8a

    Інсайдер @evleaks поділився кількома офіційними зображеннями з новими фірмовими чохлами для Google Pixel 8a. У…

    05.05.2024

    Знайдено спосіб повністю і назавжди позбутися реклами у Windows 11

    Розробник Maddy випустив утиліту OFGB (Oh Frick Go Back), ідея якої напрошувалася дуже давно. Вона…

    05.05.2024

    Телевізори Samsung отримують власні ексклюзивні ігри

    На заході IAB NewFronts 2024 компанія Samsung анонсувала дві нові відеоігри для своїх телевізорів, для…

    05.05.2024

    Перераховані основні недоліки смартфонів із вигнутим екраном

    Лише кілька років тому набули популярності телефони з екраном-«водопадом». Проте такі ефектні дисплеї мають певні…

    05.05.2024