جزییات بدافزار FALLCHILL که توسط کره شمالی استفاده شده است
به گزارش کارگروه امنیت سایبربان؛ وزارت امنیت ملی آمریکا (DHS) جزییات دقیقی از یک سری ابزار هک را منتشر کرد که توسط گروه هکری وابسته به دولت کره شمالی با نام کبری مخفی (Hidden Cobra) فعالیت خود را اجرا کرده است.
بررسیهای صورت گرفته از این گروه هکری نشان میدهد استفادهکنندگان از این بدافزار با عنوان گروه لازاروس شناختهشدهاند که برخی از کارشناسان معتقدند بسیاری از حملات صورت گرفته توسط این گروه شکلگرفته است. ازجمله زیرساختهای موردنظر این گروه میتوان به Sony Pictures، بانک مرکزی بنگلادش و سازمانهای مالی در لهستان اشاره کرد.
وزارت امنیت ملی آمریکا و FBIهشدارهای مشترکی را اعلام کردهاند که یک ابزار مدیریت از راه دور (RAT) به نام FALLCHILL، توسط دولت کره شمالی برای هک کردن شرکتهای هوافضا، مخابرات و بخشهای مالی مورداستفاده قرارگرفته است. این در حالی است که مهاجمان با استفاده از این ابزار قادر به اجرای دستورات متعددی هستند که میتواند یک مرکز کنترل و فرماندهی را قربانی حملات خود قرار دهد.
تابهحال دولت آمریکا موفق به شناسایی بیش از 83 گروه زیرزمینی شده است که فعالیت خود را با استفاده از بدافزار نامبرده پیش بردهاند. بررسیها نشان میدهد بدافزار FALLCHILL با استفاده از SSL های جعلی برای برقراری ارتباط استفاده میکند که پس از انجام این فعالیتها با استفاده از اطلاعات بهدستآمده درب پشتی موردنظر خود را روی سیستم موردنظر ایجاد کرده و با مرکز کنترل و فرماندهی (C&C) با استفاده از پروتکلهای رمزنگاری فعالیت مخرب خود را اجرا میکند.
DHS و FBI فهرستی از آدرس پروتکل اینترنت (IP) و سایر شاخصهای سازش IOC ها را با یک نوع از تروجان Volgmer که توسط دولت کره شمالی مورداستفاده قرار میگرفت، به اشتراک گذاشتند. این هشدار Volgmer را بهعنوان یک تروجان Backdoor معرفی میکند که برای دسترسی پنهان به یک سیستم آسیبپذیر تهیهشده است DHS .میگوید که حداقل 94 آدرس IP ثابت برای ارتباط با زیر ساختار Volgmer همراه با آدرس IP های پویا ثبتشده در کشورهای مختلف شناساییشده است.
بر اساس گزارشهای ارائهشده توسط DHS، کره شمالی از سال 2013 تابهحال با استفاده از Volgmer حملات خود را روی زیرساختهای دولتی، مالی، خودرویی و رسانهای ایجاد کرده است.
بر اساس گزارشهای ارسالی مشخص شد که بدافزار Volgmer با استفاده از روشهای فیشینگ فعالیت مخرب خود را اجرا کرده است. این در حالی است که از این تجهیز برای به خطر انداختن یک سیستم استفاده میشود.