متهم شدن هکرهای کره شمالی از سوی گوگل
به گزارش کارگروه بینالملل سایبربان؛ کارشناسان امنیت سایبری گوگل اعلام کردند که برای اولین بار، یک عامل تهدید دولتی را شناسایی کردهاند که از تکنیک «EtherHiding» برای آلوده کردن دستگاهها با بدافزارهای سرقت ارز دیجیتال استفاده میکند.
طبق گزارش گروه اطلاعات تهدید گوگل (GTIG)، عامل تهدید کره شمالی (DPRK) به نام «UNC5342» پشت این کمپین است. EtherHiding از تراکنشهای روی بلاکچینهای عمومی مانند اتریوم (ETH) وBNB Chain (BNB) برای ذخیره و بازیابی بارهای مخرب استفاده میکند که به دلیل مقاومتشان در برابر تلاشهای معمول حذف و مسدود کردن شناخته شدهاند.
گروه اطلاعات تهدید گوگل اظهار داشت که پس از نفوذ اولیه از طریق تکنیکهای مختلف مهندسی اجتماعی، مانند مصاحبههای شغلی جعلی و بازیهای ارز دیجیتال، مهاجم کد جاوا اسکریپت، معروف به «loader»، را به وبسایت آسیبدیده تزریق میکند. در مرحله بعد، هنگامی که قربانی از وبسایت بازدید میکند، اسکریپت مخرب به بازیابی بار مخرب اصلی ذخیره شده در یک سرور از راه دور کمک میکند که سپس روی رایانه قربانی اجرا میشود.
محققان گفتند:
«این میتواند منجر به فعالیتهای مخرب مختلفی مانند نمایش صفحات ورود جعلی، نصب بدافزارهای سرقت اطلاعات یا استقرار باجافزار شود.»
به گفته کارشناسان، این کمپین توسعهدهندگان را برای سرقت دادههای حساس، داراییهای رمزنگاریشده و دسترسی به شبکههای شرکتی هدف قرار میدهد.
در عین حال، EtherHiding به مهاجمان کمک میکند زیرا کد آن توسط مجریان قانون یا شرکتهای امنیت سایبری قابل حذف نیست، زیرا در یک بلاکچین عمومی و غیرمتمرکز ذخیره میشود.
گروه اطلاعات تهدید گوگل تأکید کرد:
«کد مخرب تا زمانی که بلاکچین عملیاتی باشد، قابل دسترسی است.»
علاوه بر این، تکنیک جدید به مهاجمان کمک میکند تا در حالی که محموله مخرب با استفاده از فراخوانیهای فقط خواندنی بازیابی میشود که هیچ سابقه تراکنش قابل مشاهدهای در بلاکچین باقی نمیگذارند، ناشناس بمانند. محموله همچنین میتواند در هر زمان بهروزرسانی شود و به مجرمان اجازه میدهد روشهای حمله خود را تغییر دهند.
محققان نتیجه گرفتند:
«در اصل، EtherHiding نشاندهنده تغییر به سمت میزبانی ضد گلوله نسل بعدی است، جایی که ویژگیهای ذاتی فناوری بلاکچین برای اهداف مخرب تغییر کاربری داده میشوند و استفاده از تکنیکهایی را توصیه کردند که دانلودهای مخرب، اتوماسیون و مدیریت بهروزرسانیهای مرورگر و کنترل دسترسی به وب و اسکریپتها را مسدود میکنند.»