Google: detuvimos a estos piratas informáticos que se dirigían a los buscadores de empleo y las empresas criptográficas

Google ha detallado su trabajo para frustrar no uno sino dos grupos de piratería de Corea del Norte que utilizan un error de día cero de Chrome.

Google corrigió el error en febrero, pero estaba siendo explotado un mes antes. En ese momento, Google dijo que conocía los informes de que los piratas informáticos estaban explotando el error de Chrome CVE-2022-0609. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ordenó a las agencias federales que corrigieran el error de Chrome en febrero. El Threat Analyst Group (TAG) de Google dice que el kit de explotación se implementó activamente desde el 4 de enero de 2022.

Según Google, los grupos de piratas informáticos de Corea del Norte que estaban utilizando este exploit están vinculados a Lazarus, el grupo de piratas informáticos de Corea del Norte acusado tanto del pirateo de Sony Pictures como del robo masivo a través de un ataque al sistema de mensajería bancaria internacional SWIFT.

VER: Este tipo furtivo de phishing está creciendo rápidamente porque los piratas informáticos están viendo grandes días de pago.

El trabajo de estos grupos ha sido mencionado por investigadores de otras empresas de ciberseguridad como Operation Dream Job y Operation AppleJeus.

«Sospechamos que estos grupos trabajan para la misma entidad con una cadena de suministro compartida, de ahí el uso del mismo kit de explotación, pero cada uno opera con un conjunto de misiones diferente y despliega diferentes técnicas. Es posible que otros atacantes respaldados por el gobierno de Corea del Norte tienen acceso al mismo kit de explotación», dijo Adam Weidemann de TAG en una publicación de blog.

«De acuerdo con nuestra política de divulgación actual, proporcionamos estos detalles 30 días después del lanzamiento del parche».

Los atacantes hicieron uso de un kit de explotación que contenía múltiples etapas y componentes. Los atacantes colocaron enlaces al kit de explotación dentro de iframes ocultos, que incrustaron en los sitios web de su propiedad y en algunos sitios web que comprometieron, según los investigadores de seguridad.

El grupo se ha dirigido a organizaciones estadounidenses en los sectores de medios de comunicación, tecnología, criptomonedas y fintech, según Google. Las organizaciones en otros países también pueden haber sido atacadas, señala.

Según Google, uno de los grupos se dirigió a 250 personas de 10 organizaciones en medios de comunicación, registradores de dominios, proveedores de alojamiento web y proveedores de software con ofertas de trabajo falsas en correos electrónicos que se hacían pasar por reclutadores de Disney, Google y Oracle. Los correos electrónicos contenían enlaces a versiones falsificadas de Indeed y ZipRecruiter, dos sitios populares utilizados en los EE. UU. para reclutar talentos tecnológicos.

La firma de análisis de blockchain Chainalysis estima que los piratas informáticos norcoreanos vinculados a Lazarus robaron casi $ 400 millones en criptomonedas en 2021. Un panel de expertos de las Naciones Unidas en 2018 concluyó que sus hacks de criptomonedas contribuyeron a los programas de misiles balísticos de Corea del Norte.

Google dice que el otro grupo apuntó a más de 85 usuarios en las industrias de criptomonedas y fintech usando el mismo kit de explotación.

Una vez que se descubrieron, todos los sitios web y dominios identificados se agregaron al servicio de Navegación segura de Google para proteger a los usuarios de una mayor explotación, y Google también envió a todos los usuarios de Gmail y Workspace alertas de atacantes respaldadas por el gobierno notificándoles de la actividad.

Mandiant, que Google está comprando por $ 5.4 mil millones, también publicó un nuevo informe esta semana sobre la piratería de Corea del Norte. Dice que Corea del Norte es tomando prestada la estrategia de China de acorralar a los grupos de hackers para que trabajen dentro del gobierno.

Mandiant identifica a los grupos de piratería vinculados a Lazarus como Lab 110, TEMP.Hermit, APT38, Andariel y Bureau 325. Operan bajo la agencia de inteligencia exterior de Corea del Norte, la Oficina General de Reconocimiento, que tiene siete suborganizaciones que manejan operaciones, reconocimiento, inteligencia exterior, relaciones con Corea del Sur, tecnología y apoyo.

Cada grupo está especializado para apuntar a diferentes industrias y recopilar inteligencia de organizaciones sobre eventos geopolíticos o aumentar los ingresos a través del robo de criptomonedas.

«TEMP.Hermit, APT38 y Andariel probablemente estén subordinados a laboratorio 110. Lab 110 es probablemente una versión ampliada y reorganizada de «Oficina 121dijeron los investigadores de Mandiant.

«Se cree que las operaciones de espionaje del país reflejan las preocupaciones y prioridades inmediatas del régimen, que probablemente se centre actualmente en adquirir recursos financieros a través de criptoatracos, apuntando a medios, noticias y entidades políticas, información sobre relaciones exteriores e información nuclear, y una leve disminución en el robo que alguna vez aumentó de la investigación de la vacuna COVID-19 La información recopilada en estas campañas posiblemente se utilizará para desarrollar o producir elementos y estrategias internas, como vacunas, mitigaciones para eludir sanciones, financiamiento para los programas de armas del país y pronto.»

Deja un comentario