APTs patrocinados pelo estado oferecem oportunidades de trabalho para atrair vítimas de espionagem

0 0
Read Time:3 Minute, 35 Second

As ofertas de emprego falsas se tornaram uma das principais táticas de phishing para os agentes de ameaças patrocinados pelo Estado atrair alvos desavisados ​​após a pandemia do COVID-19, já que muitos reconsideram suas carreiras em meio à crescente demanda por trabalhadores e gerentes qualificados.

equipe de analistas de ameaças cibernéticas da PwC , que seguiu de perto um excelente exemplo disso (a Operação In(ter)cepção do Grupo Lazarus ), apresentou um relato detalhado da campanha Lazarus e como o grupo implementou a estratégia durante o Black Hat da semana passada. Conferência EUA 2022 em Las Vegas.

A principal analista de ameaças da PwC, Sveva Vittoria Scenarelli, que estuda ameaças persistentes avançadas (APTs) na região da Ásia-Pacífico com ênfase na Coreia do Norte, observou que as apostas são altas.

“Esta é uma campanha motivada por espionagem que é incrivelmente persistente em atingir o setor aeroespacial, a base industrial de defesa, o setor químico de fabricação, para tudo, desde segredos militares até propriedade intelectual e informações confidenciais de interesse estratégico”, explicou Scenarelli durante sua apresentação no Black Hat, chamado ” Talent Need Not Apply: Tradecraft and Objectives of Job-themed APT Social Engineering “.

A Agência de Segurança Cibernética e Infraestrutura (CISA) concorda e alertou que os agentes de ameaças (também conhecidos como APT38, Black Artemis, BlueNoroff, Hidden Cobra e Stardust Chollima) “empregam ciberatividade maliciosa para coletar inteligência, realizar ataques e gerar receita”.

Scenarelli explicou que o Lazarus acompanha seus alvos por meio de aplicativos de mensagens como o WhatsApp.

Isso é “para garantir que as vítimas abram os documentos maliciosos do visualizador ou os executáveis ​​maliciosos que o agente da ameaça enviou”, disse ela. “A Black Artemis também configurará domínios. Isso pode ser para comando e controle de seus implantes maliciosos para enviar e-mails que parecem vir de um site legítimo, ou mesmo para executar a exploração da Web como um método de acesso inicial.”

Scenarelli explicou que a Black Artemis cria domínios que falsificam sites de busca de emprego proeminentes como o Indeed, com posições atraentes em empresas de alto perfil como Google e Oracle. Ela ressaltou que muitos sites parecem legítimos, embora haja sinais óbvios de que são falsos. Por exemplo, a URL do site de chamariz do Indeed é Indeed.US.org, disse ela. Scenarelli observou que as descrições de trabalho disfarçadas de arquivos .docx, .pdf ou .rtx são iniciadas quando as vítimas clicam nos documentos, o que pode habilitar macros.

Da mesma forma, Scenarelli lembrou outro ataque do grupo, que fugiu com US$ 625 milhões em criptomoeda. Ela alertou que essa variante, que os pesquisadores da PwC chamam de “Alicanto Negro”, é financeiramente motivada e perigosa. Após a Microsoft desabilitar recentemente macros em documentos do Office , Scenarelli disse que esse malware pode usar arquivos .lnk, talvez incorporados em documentos do Microsoft Word protegidos por senha.

“Os agentes de ameaças estão tendo que mudar um pouco suas técnicas de acesso inicial e usar cada vez mais arquivos .lnk, arquivos ISO, instaladores MSI e coisas assim”, disse ela. Mas no fundo, ela observou, o arquivo .lnk está chamando MSHDA.exe, que se conecta a um servidor remoto para baixar um script JavaScript malicioso que a PwC chama de “Cabbage Loader”.

Esse script coloca um arquivo .lnk na pasta de inicialização da vítima “para garantir a persistência e, em seguida, baixa uma série de outras cargas JavaScript”, explicou ela. “Esses são essencialmente criadores de perfil que querem ter certeza de que a pessoa real que está interagindo com eles não é uma caixa de areia, não é um pesquisador, mas na verdade é um alvo de interesse”.

Scenarelli concluiu que Lazarus e outros atores de ameaças baseados na Coreia do Norte continuam a explorar a crescente demanda por pessoas qualificadas, que, apesar de seu treinamento e consciência das ameaças, podem ser pegas de surpresa.

“O mercado de trabalho agora é uma área realmente importante para os agentes de ameaças baseados na Coreia do Norte”, disse ela. “Então, mantenha os olhos abertos, certifique-se de saber quem você está entrevistando. E pelo amor de tudo que é sagrado, não abra esses links que você envia no LinkedIn, não os abra.”

FONTE: DARK READING

POSTS RELACIONADOS