Północnokoreańscy hakerzy ujawniają złośliwe oprogramowanie Goldbackdoor
Grupy hakerskie z Korei Północnej należą do najbardziej znanych organizacji cyberprzestępczych na świecie. Większość ich ataków jest motywowana finansowo lub politycznie. Jedna z najnowszych wykorzystywanych przez nich ładunków nazywa się Goldbackdoor Malware i wydaje się, że jest używana od marca. W ciągu ostatnich dwóch miesięcy Goldbackdoor Malware był wykorzystywany w atakach na dziennikarzy na całym świecie, a głównym celem kampanii jest kradzież danych. Jednak przestępcy mogą wykonywać inne zadania ze względu na charakter funkcji Goldbackdoor Malware.
Uważa się, że prawdopodobnymi winowajcami operacji Goldbackdoor Malware jest grupa Advanced Persistent Threat (APT) śledzona pod aliasem APT37. Są również dobrze znane pod nazwą ScarCruft . Nowo zidentyfikowane złośliwe oprogramowanie Goldbackdoor zostało odzyskane z zaatakowanych systemów południowokoreańskich dziennikarzy i wydaje się, że ma podobieństwa z wcześniejszym złośliwym oprogramowaniem ScarCruft, takim jak Bluelight.
Wydaje się, że do ofiar szkodliwego oprogramowania Goldbackdoor dociera się za pomocą sprytnie spreparowanych wiadomości e-mail typu spear-phishing, które dotyczą aktualnych trendów i tematów, aby zwiększyć prawdopodobieństwo, że ofiara wpadnie w przynętę. Co więcej, wydaje się, że hakerzy naruszyli legalne konta e-mail, aby uczynić swoją kampanię spamową bardziej wiarygodną. Jedna z wiadomości zawierających załącznik Goldbackdoor Malware została wysłana z osobistego e-maila byłego dyrektora Narodowej Służby Wywiadowczej Korei Południowej.
Jeśli chodzi o ładunek, opiera się na usługach hostingu chmury publicznej, do których eksfiltruje dane, a także odbiera polecenia. Niektóre z legalnych usług, z których korzysta Goldbackdoor Malware, to Microsoft Azure, OneDrive, Google Docs i Graph API. Ataki tego typu są wyjątkowo niebezpieczne, ponieważ narzędzia zapory mogą nie być w stanie przechwycić złośliwego ruchu. Jednak renomowany produkt antywirusowy nadal powinien wystarczyć do usunięcia szkodliwego oprogramowania Goldbackdoor.





