Noord-Koreaanse hackers onthullen de Goldbackdoor-malware
Noord-Koreaanse hackgroepen behoren tot de meest beruchte cybercriminaliteitsorganisaties ter wereld. Het merendeel van hun aanvallen is financieel of politiek gemotiveerd. Een van de nieuwste payloads die ze gebruiken, wordt de Goldbackdoor Malware genoemd en lijkt sinds maart in gebruik te zijn. De afgelopen twee maanden is de Goldbackdoor-malware gebruikt bij aanvallen op journalisten over de hele wereld, en het primaire doel van de campagne is gegevensdiefstal. Het is echter mogelijk voor de criminelen om andere taken uit te voeren vanwege de aard van de functies van Goldbackdoor Malware.
De waarschijnlijke boosdoeners achter de Goldbackdoor Malware-operatie zijn vermoedelijk een Advanced Persistent Threat (APT)-groep die wordt gevolgd onder de alias APT37. Ze zijn ook wel bekend onder de naam ScarCruft . De nieuw geïdentificeerde Goldbackdoor-malware is hersteld van gecompromitteerde systemen van Zuid-Koreaanse journalisten en lijkt overeenkomsten te vertonen met eerdere ScarCruft-malware zoals Bluelight.
Slachtoffers van de Goldbackdoor-malware lijken te worden benaderd via slim opgestelde spear-phishing-e-mails, die betrekking hebben op actuele trends en onderwerpen om de kans groter te maken dat het slachtoffer voor het aas zal vallen. Bovendien lijken de hackers legitieme e-mailaccounts te hebben gecompromitteerd om hun spamcampagne geloofwaardiger te maken. Een van de berichten met de Goldbackdoor Malware-bijlage is verzonden vanuit de persoonlijke e-mail van een voormalig directeur van de Nationale Inlichtingendienst van Zuid-Korea.
Wat de payload betreft, deze vertrouwt op openbare cloud-hostingservices om gegevens te exfiltreren naar en om opdrachten van te ontvangen. Enkele van de legitieme services waarop Goldbackdoor Malware vertrouwt, zijn Microsoft Azure, OneDrive, Google Docs en Graph API's. Aanvallen van dit type zijn buitengewoon gevaarlijk, omdat firewall-hulpprogramma's het schadelijke verkeer mogelijk niet kunnen opvangen. Een gerenommeerd antivirusproduct zou echter nog steeds voldoende moeten zijn om de Goldbackdoor-malware te beëindigen.





