Сегодня 31 января 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Северокорейские хакеры наводнили интернет клонами открытого ПО, в которые внедрили бэкдоры

Хакерская группировка Lazarus, которую связывают с властями КНДР, провела крупномасштабную операцию Phantom Circuit — они скомпрометировали сотни систем по всему миру с целью кражи секретной информации. Для этого злоумышленники клонировали легитимное ПО с открытым кодом и внедряли в него бэкдоры в надежде, что разработчики и другие потенциальные жертвы, преимущественно работающие в криптовалютной отрасли, случайно воспользуются ими и сделают свои машины уязвимыми. Вредоносные проекты распространялись через крупные платформы, включая GitLab.

 Источник изображения: AltumCode / unsplash.com

Источник изображения: AltumCode / unsplash.com

Схему обнаружили эксперты в области кибербезопасности из компании SecurityScorecard. В минувшем ноябре жертвами хакеров стали 181 разработчик преимущественно из европейского технологического сектора. В декабре их число выросло до 1225 человек, включая 284 из Индии и 21 из Бразилии. В январе к их числу добавились ещё 233 жертвы, в том числе 110 из технологического сектора Индии. Киберпреступникам удалось похитить учётные данные своих жертв, токены аутентификации, пароли и другую конфиденциальную информацию.

В число клонированных и изменённых хакерами репозиториев вошли такие проекты как Codementor, CoinProperty, Web3 E-Store, менеджер паролей на основе Python, а также другие приложения, связанные с криптовалютой и web3, рассказали в SecurityScorecard. Когда жертва неосознанно загружала и устанавливала такое приложение-форк, на его машину также устанавливался бэкдор, позволяющий злоумышленникам подключаться к ней, похищать конфиденциальные данные и отправлять их на свои ресурсы. Участвующие в схеме Phantom Circuit управляющие (C2) серверы Lazarus Group, как выяснилось, начали работу ещё в сентябре — они использовались для связи с заражёнными системами, доставки вредносного ПО и копирования украденных данных. Экспертам так и не удалось выяснить, «как обрабатывались извлечённые данные, и какая инфраструктура использовалась для управления этим серверами».

Эксперты обнаружили скрытую административную систему, размещённую на каждом сервере — она обеспечивала централизованное управление атакой; система была написана на основе React и Node.js. Чтобы скрыть происхождение кампании, хакеры Lazarus Group применяли многослойную обфускацию. Чтобы скрыть географическое происхождение, использовался VPN, а на прокси-уровне вредоносная активность смешивалась с безобидным сетевым трафиком. Серверы размещались в инфраструктуре Stark Industries — специалисты SecurityScorecard установили, что к ним подключались не менее чем с шести северокорейских адресов, один из которых ранее был связан с атаками Lazarus на платформу Codementor. Похищенные данные выгружались в облачное хранилище Dropbox.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Meta пригрозила сотрудникам увольнениями за утечки, стало известно из утечки 24 мин.
Apple Intelligence скоро получит поддержку восьми новых языков 2 ч.
«Анонс тысячелетия»: Farming Simulator VR реальна и выйдет уже совсем скоро 2 ч.
«Захватывающие анонсы, сюрпризы и открытия» на Summer Game Fest 2025 — первые подробности главного игрового события лета 3 ч.
GamesVoice открыла сборы на русскую озвучку GTA: San Andreas — на один основной сюжет нужно 1,2 миллиона рублей 4 ч.
Северокорейские хакеры наводнили интернет клонами открытого ПО, в которые внедрили бэкдоры 5 ч.
Российские медиа объявили войну пиратам: число заблокированных ссылок в поисковиках удвоилось за год 5 ч.
Netflix раскрыла дату выхода аниме-сериала Devil May Cry и показала вступление с главным хитом Limp Bizkit 6 ч.
Бывшая студия стримера Dr Disrespect объявила о закрытии и отмене игры — возвраты средств под вопросом 6 ч.
Представлена быстрая открытая ИИ-модель Mistral Small 3 — её можно запустить на MacBook или GeForce RTX 4090 6 ч.
Apple поставила новый рекорд по числу активных устройств, но рост замедлился 46 мин.
США подозревают DeepSeek в получении подсанкционных ИИ-ускорителей NVIDIA через посредников в Сингапуре 53 мин.
Microsoft потеряла $200 млрд капитализации, не угнавшись за спросом на облачные услуги 2 ч.
Представлена камера Phantom T2110 со скоростью записи 483 300 кадров в секунду — встроенной памяти хватает на восемь секунд 2 ч.
От Тайваня до США: Meta проложит тихоокеанский интернет-кабель ORCA 4 ч.
Первое в мире судно с захватом CO2 из собственных выхлопов скоро отправится в море 5 ч.
Polestar показала трио электромобилей, приспособленных к гонкам по снегу и льду 6 ч.
Apple отчиталась о «лучшем за всю историю квартале» вопреки падению продаж iPhone 7 ч.
Seagate открестилась от скандала с мошенническими жёсткими дисками в немецких магазинах 8 ч.
Прибыль Samsung от чипов и смартфонов обвалилась на 22–25 % в прошлом квартале, но скоро всё наладится 8 ч.