Natamaan ng Crypto Hacks ng North Korea ang Mga Gumagamit ng Zoom at Sariling Bangko nito
Crime

Natamaan ng Crypto Hacks ng North Korea ang Mga Gumagamit ng Zoom at Sariling Bangko nito

Ni filipino2lbn

Gumagamit ang mga hacker ng BlueNoroff ng mga pekeng Zoom call para maubos ang mga crypto wallet, dahil ang isa pang grupo ng North Korean ay nahuling nagha-hack ng sarili nitong central bank.

Nakahanap ang mga hacker ng North Korea ng bagong paraan sa mga crypto wallet, at nagsisimula ito sa isang video call. 

Natuklasan ng Cybersecurity firm na JUMPSEC ang isang phishing operation na pinamamahalaan ng BlueNoroff, aGrupo ng pag-hack na nauugnay sa North Korea. Hinihikayat ng scheme ang mga propesyonal sa crypto sa mga pekeng pagpupulong ng Zoom at Microsoft Teams. 

Inaagaw ng mga umaatake ang mga Telegram account na pagmamay-ari ng mga taong pinagkakatiwalaan na ng mga biktima, pagkatapos ay nagpapadala ng mga imbitasyon sa pagpupulong sa pamamagitan ng mga account na iyon. Sa sandaling nasa loob ng pekeng tawag, hinihiling sa mga biktima na i-on ang kanilang webcam, nang hindi alam na ang buong setup ay itinanghal. 

Sinabi ng JUMPSEC na aksidenteng nalantad ng grupo ang sarili nitong source code ng JavaScript. Ang pagkakamaling iyon ay nagbigay sa mga mananaliksik ng isang bihirang pagtingin sa kung paano gumagana ang pamamaraan.

Paano Gumagana Ang Pekeng Meeting Scam

Ayonsa JUMPSEC, magsisimula ang pag-atake sa sandaling magpadala ang isang pinagkakatiwalaang contact sa Telegram ng link ng pulong. Ang link na iyon ay humahantong sa isang kamukhang domain na ginawa upang gayahin ang Zoom o Mga Koponan. 

Maaaring makita ng mga biktimang sumali sa tawag ang mga na-prerecord na kalahok sa screen habang pinapanood ng operator ang kanilang live na feed ng camera. 

Nalaman ng JUMPSEC na ang bersyon ng Teams ng kit ay mukhang mas kapani-paniwala kaysa sa Zoom. Kabilang dito ang mga pekeng setting ng device, mga reaksyon ng emoji, at mga virtual na background para ibenta ang ilusyon.

Bago masangkot ang anumang malware, tahimik na ini-scan ng platform ang browser ng biktima. Sinusuri nito ang mga extension ng wallet na nakataliEthereum, Solana, at iba pang blockchain network. 

Ang hakbang na ito ay nagbibigay-daan sa BlueNoroff na i-filter ang mga target na mababa ang halaga at tumuon lamang sa mga tao na higit na nagkakahalaga ng pag-atake, ayon sa mga natuklasan ng JUMPSEC.

Ang Pag-scan ng Wallet ay Humahantong Sa Isang Pekeng Update ng Software

Kapag natapos na ang pag-scan, ipo-prompt ang mga biktima na mag-install ng pekeng “SDK update” para sa Zoom o Teams. Ang pag-click dito ay nagti-trigger ng tinatawag ng mga mananaliksik na ClickFix attack. 

Ang biktima ay dinadaya sa pagpapatakbo ng mga utos na pinaniniwalaan nilang aayusin ang isang teknikal na glitch. Naidokumento ng JUMPSEC ang magkahiwalay na daanan ng impeksyon para sa mga user ng Windows at macOS.

Sa mga Windows machine, ang pag-update ay naglulunsad ng mga PowerShell script na humihila pababa ng mas maraming malware. Ang mga script na iyon ay nagtitipon din ng mga detalye ng system at partikular na naghahanap para sa data ng Telegram at mga extension ng wallet ng browser. 

Ang mga user ng Mac sa halip ay nagda-download ng mukhang normal na installer ng Zoom o Teams. Ang isang second-stage stealer pagkatapos ay tahimik na naglo-load sa background habang ang pekeng app ay lumalabas na normal na nag-i-install.

Kasama sa Ninakaw na Data ang Mga Wallet At Mga Sesyon ng Telegram

Kapag aktibo na, kumukuha ang malware ng malawak na hanay ng impormasyon mula sa nahawaang device. Iniulat ng JUMPSEC na maaari nitong makuha ang mga kredensyal ng browser, mga master key ng Chrome, at buong mga session sa Telegram. 

Ang data ng wallet ng Cryptocurrency at pangkalahatang impormasyon ng system ay winalis din sa proseso. Dahil ninakaw din ang mga session ng Telegram, posibleng muling gamitin ng mga attacker ang na-hijack na account para i-target ang mga sariling contact ng biktima sa susunod.

Nabanggit ng JUMPSEC na ang phishing kit ay aktibong ginagawa pa rin. Natagpuan ng mga mananaliksik ang maraming bersyon ng platform na nakaupo sa parehong imprastraktura. 

May natuklasan ding hindi natapos na variant ng Google Meet, na nagmumungkahi ng mga plano ng BlueNoroff na palawakin pa ang Zoom at Teams. 

Ang patuloy na pag-upgrade sa interface ng Teams ay nagmumungkahi ng patuloy na pagpipino. Ito ay mukhang isang matagal na kampanya, hindi isang one-off na pagsisikap, sabi ng JUMPSEC.

Ang mga natuklasan ay nagdaragdag sa isang mahabang listahan ng mga taktika ng social engineering na ginamit ng mga grupong nauugnay sa North Korea laban saindustriya ng crypto

Ang mga pekeng panayam sa trabaho, mga pekeng mamumuhunan, at ngayon ay mga pekeng host ng pagpupulong ay nagsilbing mga entry point para sa mga kampanyang ito. Ang ulat ng JUMPSEC ay nagbibigay sa mga tagapagtanggol ng isang mas malinaw na larawan kung gaano kakumbinsi ang mga pekeng tawag na ito.

North Korean IT Workers Nahuli sa Pag-hack ng Kanilang Sariling Bangko Sentral

Ang sariling sistema ng pananalapi ng Hilagang Korea ay naging target din, ayon sa isang hiwalay na Daily NKulat. Isang organisasyong kriminal ang umano’y nag-hack ng mga panloob na network sa Central Bank of Korea at Foreign Trade Bank. 

Inakusahan ang grupo ng pag-convert ng mga ninakaw na pondo ng estado sa cryptocurrency bago ito ipuslit sa mga rehiyon ng hangganan. Iniulat na binuwag ng mga awtoridad ang operasyon sa isang pagsalakay sa Pyongyang noong ika-12.

Sinabi ng isang source sa Daily NK na ang mga ringleader ay dating mga sundalo mula sa isang cyber operations unit. Ang yunit ay nasa ilalim ng General Reconnaissance and Intelligence Bureau. 

Matapos umalis sa militar, nag-recruit umano sila ng mga estudyante mula sa Kim Chaek University of Technology at Pyongyang University of Science. Ang grupo ay iniulat na gumamit ng Chinese wireless equipment at naka-encrypt na mga mensahero upang maiwasan ang pagtuklas.

Ang mga ninakaw na pondo ay iniulat na nahati sa maliliit na yunit at inilipat sa mga crypto wallet sa ibang bansa. Ang Daily NK ay nag-uulat na ang mga barya ay na-convert muli sa cash sa pamamagitan ng mga Chinese broker. Pagkatapos ay ipinagpalit ang pera sa US dollars at yuan malapit sa Sinuiju at Hyesan. 

Natunton ng mga imbestigador ang pamamaraan matapos makita ang mga iregular na talaan ng transaksyon at hindi pangkaraniwang pag-access sa IP sa ibang bansa.

Ang National Intelligence Agency ay naiulat na nasubaybayan ang matinding trapiko ng crypto sa isang bahay sa Pyongyang. Ni-raid ang bahay noong gabi ng ika-12, ayon sa ulat. 

Ang mga ringleader at mga tauhan ng IT ay inaresto sa site, at ang mga kagamitan sa kompyuter at mga burner phone ay naarestonahuli.

Pinagmulan: Live Bitcoin News

filipino2lbn

Tungkol sa May-akda

filipino2lbn

Mag-iwan ng Tugon

Ang iyong email address ay hindi ipa-publish. Ang mga kinakailangang mga field ay markado ng *