چکیده
- هکرهای کره شمالی شرکتهای جعلی در آمریکا تأسیس کردند تا توسعهدهندگان ارز دیجیتال را هدف قرار دهند.
- این عملیات شامل ایجاد شرکتهای ساختگی مانند Blocknovas و Softglide بود که به گروه لازاروس مرتبط بودند.
- افبیآی دامنه Blocknovas را به دلیل استفاده از آن برای توزیع بدافزار از طریق آگهیهای شغلی جعلی توقیف کرد.
گزارش شرکت امنیتی Silent Push از فعالیت هکرهای کره شمالی
هکرهای کره شمالی که خود را به عنوان کارآفرینان تکنولوژی آمریکایی جا میزدند، به طور مخفیانه شرکتهایی در نیویورک و نیومکزیکو به ثبت رساندند. شرکت امنیتی Silent Push پنجشنبه اعلام کرد که این اقدام بخشی از یک کمپین برای نفوذ به توسعهدهندگان صنعت ارز دیجیتال بوده است.
ایجاد شرکتهای ساختگی Blocknovas و Softglide
دو شرکت به نامهای Blocknovas و Softglide با استفاده از هویتها و آدرسهای جعلی ایجاد شدند. این عملیات به زیرگروهی در گروه لازاروس مرتبط است.
روشهای پیچیده و استراتژیهای مخرب
واحد هکری که از سوی کره شمالی حمایت میشود، در سالهای گذشته میلیاردها دلار ارز دیجیتال را با تکنیکها و استراتژیهای پیچیده به سرقت برده است که افراد یا شرکتهای بیخبر را هدف قرار دادهاند.
کِیسی بِست، مدیر اطلاعات تهدید در Silent Push، بیان کرد: «این نمونهای نادر از هکرهای کره شمالی است که توانستهاند شرکتهای حقوقی را در آمریکا به منظور ایجاد جبهههای شرکتی برای حمله به متقاضیان شغلی بیاطلاع تأسیس کنند.»
استفاده از پروفایلهای جعلی و بدافزار
نقشهی هکرها به همان اندازه که فریبکارانه است، مؤثر هم هست: با استفاده از پروفایلهای جعلی به سبک لینکدین و آگهیهای شغلی، توسعهدهندگان ارز دیجیتال را به مصاحبه جذب میکنند. سپس در طول فرآیند استخدام، آنها را فریب میدهند تا بدافزاری را که به شکل ابزارهای درخواست شغلی است، دانلود کنند.
شناسایی قربانیان و توقیف دامنه توسط افبیآی
Silent Push چندین قربانی را که به ویژه از طریق Blocknovas مورد تماس قرار گرفته بودند، شناسایی کرده است. آدرس ثبتشده این شرکت در کارولینای جنوبی به نظر میرسد یک قطعه زمین خالی باشد، در حالی که Softglide از طریق یک دفتر مالیاتی در بوفالو، نیویورک، به ثبت رسیده بود.
این شرکت افزود که بدافزار استفاده شده در این کمپین شامل حداقل سه نوع ویروس است که قبلاً به واحدهای سایبری کره شمالی مرتبط شدهاند. این برنامهها میتوانند اطلاعات را سرقت کنند، دسترسی از راه دور به سیستمهای آلوده فراهم کنند و به عنوان نقاط ورودی برای نرمافزارهای جاسوسی یا باجافزارهای اضافی عمل کنند.
به گزارش رویترز، افبیآی دامنه Blocknovas را توقیف کرده است. اطلاعیهای در سایت اعلام میکند که این دامنه «به عنوان بخشی از یک اقدام اجرایی علیه بازیگران سایبری کره شمالی که از این دامنه برای فریب افراد با آگهیهای شغلی جعلی و توزیع بدافزار استفاده میکردند، حذف شده است.»