Chinese APT richt zich op Zuid-Korea in een meerjarige campagne

Er is al meerdere jaren sprake van een uitgebreide, door de Chinese staat gesponsorde cyberspionage-inspanning, gericht op Zuid-Koreaanse academische, politieke en overheidsinstanties.

De Insikt Group van Recorded Future, opererend onder de codenaam TAG-74, heeft deze campagne geïdentificeerd. Ze hebben de tegenstander in verband gebracht met de Chinese militaire inlichtingendienst en hun bezorgdheid geuit over de impact ervan op Zuid-Koreaanse, Japanse en Russische academische, ruimtevaart-, defensie-, overheids-, militaire en politieke organisaties.

Het cyberbeveiligingsbedrijf heeft de aanval op Zuid-Koreaanse academische instellingen gekarakteriseerd als onderdeel van de bredere strategie van China om zich bezig te houden met diefstal van intellectueel eigendom en zijn invloed te vergroten, vooral in het licht van zijn strategische relatie met de Verenigde Staten.

Help-bestanden gebruikt als aas

De Chinese APT maakt gebruik van social engineering-technieken, waarbij Microsoft Compiled HTML Help (CHM)-bestanden als lokaas worden gebruikt. Deze bestanden introduceren een aangepaste versie van de open-source Visual Basic Script-achterdeur genaamd ReVBShell. Deze achterdeur vergemakkelijkt vervolgens de inzet van de Bisonal trojan voor externe toegang.

ReVBShell is ontworpen om gedurende een bepaalde periode inactief te blijven, met de mogelijkheid om dit interval aan te passen via opdrachten op afstand. Het maakt ook gebruik van Base64-codering om de command-and-control (C2)-communicatie te verdoezelen.

Het gebruik van ReVBShell is in verband gebracht met twee andere China-gerelateerde clusters, bekend als Tick en Tonto Team. In april 2023 ontdekte ASEC (AhnLab Security Emergency Response Center) een identieke infectiereeks die verband hield met het Tonto Team.

Bisonal, de trojan voor externe toegang van ReVBShell, is een veelzijdige tool die verschillende taken kan uitvoeren, waaronder het verzamelen van informatie, het uitvoeren van opdrachten, procesbeheer, bestandsoverdracht en het verwijderen van bestanden.

TAG-74 is nauw verbonden met Tick, wat de heersende praktijk van het delen van tools tussen Chinese dreigingsgroepen onderstreept.

Recorded Future heeft benadrukt dat de TAG-74-campagne de blijvende toewijding van de groep weerspiegelt om gedurende een langere periode inlichtingen te verzamelen over Zuid-Koreaanse doelen.

September 26, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.