سواستفاده هکرهای کره شمالی از آسیب پذیری روز صفر کرومیوم
به گزارش کارگروه امنیت خبرگزاری سایبربان، مایکروسافت این کمپین را در یک پست وبلاگی در روز جمعه فاش کرد و مقصر را یک عامل تهدید دانست که آن را "سیترین اسلیت" می نامند.
این گروه قبلاً به یکی از واحدهای اداره کل شناسایی کره شمالی نسبت داده شده بود.
این غول فناوری خاطرنشان کرد که برخی از ابزارهای درگیر در این کمپین توسط دیگر گروههای کره شمالی از جمله ابزاری که آن را دایموند اسلیت (Diamond Sleet) مینامند، مورد استفاده قرار گرفته است.
آسیب پذیری مورد سوء استفاده، CVE-2024-7971، هفته گذشته توسط گوگل اصلاح شد.
گوگل اذعان کرد که مایکروسافت در 19 آگوست این آسیب پذیری را به آنها اطلاع داده است.
برترین آژانس امنیت سایبری در ایالات متحده، CVE-2024-7971 را به فهرستی از آسیبپذیریهایی که مورد سوء استفاده قرار گرفتهاند اضافه کرد.
آژانس های غیرنظامی فدرال تا 16 سپتامبر فرصت دارند تا باگ سیستم های دولتی را برطرف کنند.
به گفته مایکروسافت، سیترین اسلیت (Citrine Sleet) حملات خود را بر موسسات مالی و شرکتهای ارزهای دیجیتال متمرکز میکند و شبکههایی از وبسایتهای جعلی ایجاد میکند که برای ارسال درخواستهای شغلی ساختگی استفاده میشوند.
برخی از حوادث شامل تلاش هکرها برای دانلود کیف پولهای رمزنگاری مخرب توسط قربانیان یا انجام تجارت در برنامههای کاربردی شبیه به پلتفرمهای قانونی بود.
آنها اظهار کردند:
سیترین اسلیت معمولاً اهداف را با بدافزار تروجان منحصربهفرد اپل جوس (AppleJeus) که توسعه داده است، آلوده میکند، که اطلاعات لازم برای به دست گرفتن کنترل داراییهای ارز دیجیتال هدف را جمعآوری میکند.
هکرها از یک دامنه جعلی که در voyagorclub[.]space کنترل میکردند استفاده کردند؛ یک مرجع بالقوه به یک پلتفرم رمزنگاری که اکنون از بین رفته است و از آنجا، CVE-2024-7971 مورد سوء استفاده قرار می گیرد و سپس گونه ای از بدافزار به نام فادماژول (FudModule) مستقر می شود.
مایکروسافت خاطرنشان کرد که این بدافزار از سال 2021 توسط سایر گروه های کره شمالی مورد استفاده قرار گرفته است.
حداقل یکی از قربانیان این کمپین قبلاً توسط یک گروه دیگر کره شمالی هدف قرار گرفته بود و مایکروسافت این حملات را به تلاش گستردهتر پیونگ یانگ برای سوء استفاده از آسیبپذیریهای شرکتهای فناوری ارزهای دیجیتال، شرکتهای بازی و صرافیها برای تولید و پولشویی برای حمایت از رژیم کره شمالی مرتبط دانست.
به گفته بازرسان سازمان ملل، دولت کره شمالی هک کردن پلتفرمهای ارزهای دیجیتال را به ستون اصلی استراتژی درآمد خود تبدیل کرده است و به گفته بازرسان سازمان ملل، سه میلیارد دلار از حملات بین سالهای 2017 تا 2023 به دست آورده است.