Noord-Korea’s crypto-hacks treffen Zoom-gebruikers en zijn eigen bank
Crime

Noord-Korea’s crypto-hacks treffen Zoom-gebruikers en zijn eigen bank

Door dutchlbn

BlueNoroff-hackers gebruiken neppe Zoom-gesprekken om crypto-wallets te plunderen, terwijl een andere Noord-Koreaanse groep wordt betrapt op het hacken van haar eigen centrale bank.

Noord-Koreaanse hackers hebben een nieuwe manier gevonden om crypto-wallets binnen te dringen, en het begint met een videogesprek.

Cybersecuritybedrijf JUMPSEC heeft een phishingoperatie van BlueNoroff ontdekt, een met Noord-Korea gelinkte hackergroep. De opzet lokt crypto-professionals naar neppe Zoom- en Microsoft Teams-vergaderingen.

De aanvallers kapen Telegram-accounts van mensen die de slachtoffers al vertrouwen en sturen vervolgens via die accounts uitnodigingen voor vergaderingen. Eenmaal in het neppe gesprek wordt de slachtoffers gevraagd hun webcam aan te zetten, zonder te weten dat de hele opstelling in scène is gezet.

JUMPSEC zegt dat de groep per ongeluk zijn eigen JavaScript-broncode heeft blootgelegd. Die fout gaf onderzoekers een zeldzame inkijk in hoe de opzet werkt.

Hoe de neppe vergaderingszwendel werkt

Volgens JUMPSEC begint de aanval op het moment dat een vertrouwd Telegram-contact een vergaderlink stuurt. Die link leidt naar een nagemaakte domeinnaam die Zoom of Teams nabootst.

Slachtoffers die het gesprek betreden, kunnen vooraf opgenomen deelnemers op het scherm zien, terwijl een operator hun live camerabeeld bekijkt.

JUMPSEC ontdekte dat de Teams-versie van de kit er overtuigender uitziet dan de Zoom-versie. Het bevat neppe apparaatinstellingen, emoji-reacties en virtuele achtergronden om de illusie te versterken.

Voordat er malware in het spel komt, scant het platform stilletjes de browser van het slachtoffer. Het controleert op wallet-extensies die gekoppeld zijn aan Ethereum, Solana en andere blockchain-netwerken.

Deze stap stelt BlueNoroff in staat om laagwaardige doelwitten eruit te filteren en zich alleen te richten op mensen die het waard zijn om verder aan te vallen, volgens de bevindingen van JUMPSEC.

Wallet-scannen leidt tot een neppe software-update

Zodra de scan is voltooid, worden slachtoffers gevraagd een neppe “SDK-update” voor Zoom of Teams te installeren. Als ze erop klikken, wordt een zogenaamde ClickFix-aanval geactiveerd.

Het slachtoffer wordt misleid om opdrachten uit te voeren waarvan ze denken dat ze een technische storing verhelpen. JUMPSEC heeft afzonderlijke infectieroutes voor Windows- en macOS-gebruikers gedocumenteerd.

Op Windows-machines start de update PowerShell-scripts die meer malware downloaden. Die scripts verzamelen ook systeemgegevens en zoeken specifiek naar Telegram-gegevens en browser-wallet-extensies.

Mac-gebruikers downloaden daarentegen wat lijkt op een normale Zoom- of Teams-installatie. Een tweede trap-stealer laadt vervolgens stilletjes op de achtergrond terwijl de neppe app normaal lijkt te installeren.

Gestolen gegevens omvatten wallets en Telegram-sessies

Eenmaal actief, haalt de malware een breed scala aan informatie van het geïnfecteerde apparaat. JUMPSEC meldt dat het browserreferenties, Chrome-mastersleutels en volledige Telegram-sessies kan vastleggen.

Cryptocurrency-walletgegevens en algemene systeeminformatie worden ook meegenomen in het proces. Omdat Telegram-sessies ook worden gestolen, kunnen aanvallers het gekaapte account mogelijk opnieuw gebruiken om vervolgens de eigen contacten van het slachtoffer te targeten.

JUMPSEC merkte op dat de phishing-kit nog steeds actief wordt uitgebreid. Onderzoekers vonden meerdere versies van het platform op dezelfde infrastructuur.

Er werd ook een onvoltooide Google Meet-variant ontdekt, wat suggereert dat BlueNoroff van plan is om verder uit te breiden dan Zoom en Teams.

De voortdurende upgrades van de Teams-interface duiden op doorlopende verfijning. Dit ziet eruit als een aanhoudende campagne, niet een eenmalige inspanning, aldus JUMPSEC.

De bevindingen voegen zich bij een lange lijst van social engineering-tactieken die aan Noord-Korea gelinkte groepen hebben gebruikt tegen de crypto-industrie.

Nep-sollicitatiegesprekken, neppe investeerders en nu neppe vergaderhosts hebben allemaal gediend als toegangspunten voor deze campagnes. Het rapport van JUMPSEC geeft verdedigers een duidelijker beeld van hoe overtuigend deze neppe gesprekken zijn geworden.

Noord-Koreaanse IT-werkers betrapt op hacken van hun eigen centrale bank

Noord-Korea’s eigen financiële systeem is ook een doelwit geworden, volgens een afzonderlijk rapport van Daily NK. Een criminele organisatie zou interne netwerken van de Centrale Bank van Korea en de Buitenlandse Handelsbank hebben gehackt.

De groep wordt ervan beschuldigd gestolen staatsgelden om te zetten in cryptocurrency voordat ze deze over de grensregio’s smokkelen. De autoriteiten zouden de operatie hebben ontmanteld tijdens een inval in Pyongyang op de 12e.

Een bron vertelde Daily NK dat de kopstukken voormalige soldaten waren van een cyberoperatie-eenheid. De eenheid valt onder het Algemene Verkennings- en Inlichtingenbureau.

Na het verlaten van het leger zouden ze studenten hebben geworven van de Kim Chaek Universiteit voor Technologie en de Pyongyang Universiteit voor Wetenschap. De groep zou Chinese draadloze apparatuur en versleutelde messengers hebben gebruikt om detectie te voorkomen.

Gestolen fondsen zouden zijn opgesplitst in kleine eenheden en naar overzeese crypto-wallets zijn verplaatst. Daily NK meldt dat de munten later via Chinese tussenpersonen weer in contanten werden omgezet. Het contante geld werd vervolgens ingewisseld voor Amerikaanse dollars en yuan nabij Sinuiju en Hyesan.

Onderzoekers traceerden de opzet nadat ze onregelmatige transactierecords en ongebruikelijke buitenlandse IP-toegang hadden opgemerkt.

De Nationale Inlichtingendienst zou zwaar crypto-verkeer hebben getraceerd naar een huis in Pyongyang. Het huis werd in de nacht van de 12e overvallen, volgens het rapport.

Kopstukken en IT-personeel werden ter plaatse gearresteerd, en computerapparatuur en wegwerptelefoons werden in beslag genomen.

dutchlbn

Over de auteur

dutchlbn

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *