SuperBear Trojan utplacerad mot sydkoreanska mål

En nyligen genomförd nätfiskeattack, möjligen riktad mot civilsamhällets organisationer i Sydkorea, har avslöjat en innovativ fjärråtkomsttrojan kallad SuperBear. Intrånget riktade sig specifikt mot en icke namngiven aktivist som i slutet av augusti 2023 fick en skadlig LNK-fil från en adress som utgav sig för att vara medlem i den ideella organisationen Interlabs, enligt en ny rapport från Interlabs.

SuperBear använder flerstegs attackkedja

Vid körning utlöser LNK-filen ett PowerShell-kommando för att köra ett Visual Basic-skript, som sedan hämtar nyttolaster i efterföljande steg från en legitim men äventyrad WordPress-webbplats. Denna nyttolast inkluderar Autoit3.exe-binären (kallad "solmir.pdb") och ett AutoIt-skript ("solmir_1.pdb") som exekveras med den förra.

AutoIt-skriptet använder i sin tur en processinjektionsteknik som kallas process hollowing, där skadlig kod infogas i en avstängd process. I det här fallet skapar den en instans av Explorer.exe för att injicera en okänd RAT, kallad SuperBear, som upprättar kommunikation med en fjärrserver för dataexfiltrering, nedladdning och exekvering av ytterligare skalkommandon och dynamiska länkbibliotek (DLL).

Interlab-forskaren Ovi Liber förklarade, "C2-serverns standardåtgärd verkar instruera klienter att exfiltrera och bearbeta systemdata," och tillade att skadlig programvara får sitt namn eftersom "den skadliga DLL:n kommer att försöka generera ett slumpmässigt filnamn för sig själv, och om det misslyckas , kommer den att heta 'SuperBear'."

Attacken tillskrivs preliminärt en nordkoreansk nationalstatsaktör känd som Kimsuky (även kallad APT43 eller av alias som Emerald Sleet, Nickel Kimball och Velvet Chollima), eftersom den har likheter med den initiala attackvektorn och PowerShell kommandon som används.

Tidigare i år i februari avslöjade Interlab att nordkoreanska nationalstatsaktörer riktade in sig på en sydkoreansk journalist med skadlig programvara för Android som heter RambleOn som en del av en social ingenjörskampanj.

September 5, 2023
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.