„Andariel Cybercriminal Group“ taikosi į Pietų Korėjos vartotojus
2021 m. Balandžio mėn. Kibernetinio saugumo ekspertai nustatė naują el. Pašto šlamšto kampaniją, kurios tikslas buvo Korėjos vartotojai naudoti apgaulingus dokumentus, kurie buvo apipinti kenksmingais scenarijais. Kampanijos tikslas buvo pristatyti kenksmingą naudingąją apkrovą, kuri, atrodo, nėra susijusi su anksčiau žinomomis kenkėjiškų programų šeimomis. Išanalizavę kenkėjiškos programos elgseną ir infrastruktūrą, mokslininkai pastebėjo, kad abu šie atakos aspektai buvo keistai panašūs į ankstesnes Lazarus APT vykdytas kampanijas. Jie tiki, kad balandžio mėnesį kampaniją vykdė „Lozoriaus pažangių nuolatinių grėsmių“ (APT) veikėjo pogrupis, kuris šiuo metu vadinamas Andarieliu.
Nusikalstama grupuotė „Andariel“ savo naujausioje kampanijoje rėmėsi įprastu užnugariu, tačiau kai kurios aukos taip pat buvo užkrėstos išpirkos programine įranga vėliau. Stebint „Andariel“ nusikalstamos grupuotės veiklą, paaiškėjo, kad jie anksčiau dalyvavo finansinės paskirties atakoje, nukreiptoje į bankomatų prietaisus.
Balandžio mėn. Į Andarielio nusikalstamos grupės aukas buvo kreiptasi per makrokomandomis surištus dokumentus, pristatytus el. Paštu. Išpuoliai pirmiausia nukreipti į subjektus ir vartotojus Pietų Korėjoje, ir atrodo, kad nusikaltėliai rankiniu būdu diegia papildomus krovinius, kai baigiasi pradinė užpakalinė infekcija. Jų naudojama išpirkos programa taip pat yra sukurta pagal užsakymą, tačiau ji yra panaši į kitas internete saugomas failų saugyklas. „Andariel Criminal Group“ išpirkos programa:
- Šifruokite failus, nepaisydami svarbių sistemos failų, tokių kaip EXE, SYS, DLL ir kt.
- Paprašykite aukos sumokėti išpirkos mokestį per „Bitcoin“.
- Pateikite aukos ID ir užpuoliko el. Pašto adresą, kad galėtumėte susisiekti.
Sprendžiant pagal ankstesnę Andarielo nusikalstamos grupės ataką prieš bankomatus ir šiuo metu vykstančią išpirkos išpirkimo kampaniją, galima drąsiai manyti, kad grupės veikla dažniausiai yra finansiškai motyvuota. Panašu, kad šis „Lazarus APT“ pogrupis pradeda savo veiklą, todėl gali praeiti neilgai trukus, kol bus pateikta daugiau informacijos apie jo operacijas ir kenkėjiškų programų paviršius.