Kecerdasan Data Generatif

BlueNoroff APT Korea Utara Meluncurkan Malware macOS 'Dumbed Down'

Tanggal:

Peretas negara Korea Utara telah meluncurkan malware Mac baru yang menargetkan pengguna di AS dan Jepang, yang oleh para peneliti dianggap โ€œmembodohiโ€ tetapi efektif.

Salah satu cabang dari Grup Lazarus DPRK yang terkenal kejam, BlueNoroff telah dikenal mengumpulkan dana untuk rezim Kim dengan menargetkan lembaga keuangan โ€” bank, perusahaan modal ventura, pertukaran mata uang kripto dan startup โ€” dan individu yang menggunakannya.

Sejak awal tahun ini, para peneliti dari Jamf Threat Labs telah melacak kampanye BlueNoroff yang mereka sebut โ€œRustBucket,โ€ yang menargetkan sistem MacOS. Di dalam sebuah blog yang diterbitkan pada hari Selasa, mereka mengungkapkan domain berbahaya baru yang meniru pertukaran kripto, dan shell terbalik yang belum sempurna yang disebut โ€œObjCShellz,โ€ yang digunakan kelompok tersebut untuk menyusupi target baru.

โ€œKami telah melihat banyak tindakan dari kelompok ini selama beberapa bulan terakhir โ€“ bukan hanya kami, tetapi juga beberapa perusahaan keamanan,โ€ kata Jaron Bradley, direktur Jamf Threat Labs. โ€œFakta bahwa mereka mampu mencapai tujuan mereka menggunakan malware yang bodoh ini sungguh luar biasa.โ€

Peretas Korea Utara Menargetkan MacOS

Bendera merah pertama ObjCShellz adalah domain yang terhubung dengannya: swissborg[.]blog, dengan alamat yang sangat mirip dengan swissborg.com/blog, sebuah situs yang dijalankan oleh pertukaran mata uang kripto yang sah SwissBorg.

Hal ini konsisten dengan taktik rekayasa sosial terbaru BlueNoroff. Di dalam kampanye RustBucket yang sedang berlangsung, pelaku ancaman telah menjangkau target dengan menyamar sebagai perekrut atau investor, memberikan tawaran atau potensi kemitraan. Mempertahankan tipu muslihat ini sering kali melibatkan pendaftaran domain command-and-control (C2) yang meniru situs web keuangan yang sah agar dapat berbaur dengan aktivitas jaringan biasa, jelas para peneliti.

Contoh di bawah ini diambil oleh tim Jamf dari situs dana modal ventura yang sah, dan digunakan oleh BlueNoroff dalam upaya phishingnya.

Tangkapan layar dari halaman investasi sah yang digunakan BlueNoroff dalam phishing
Sumber: Jamf

Setelah akses awal, muncullah Malware berbasis MacOS โ€” tren yang sedang berkembang dan spesialisasi terbaru BlueNoroff.

โ€œMereka menargetkan pengembang dan individu yang memegang mata uang kripto ini,โ€ jelas Bradley, dan, dengan cara oportunistik, kelompok tersebut tidak puas hanya menargetkan mereka yang menggunakan satu sistem operasi. โ€œAnda bisa saja mencari korban di komputer Windows, namun seringkali pengguna tersebut menggunakan Mac. Jadi jika Anda memilih untuk tidak menargetkan platform tersebut, maka Anda berpotensi memilih untuk tidak menerima sejumlah besar mata uang kripto yang dapat dicuri.โ€

Namun dari sudut pandang teknis, ObjCShellz benar-benar sederhana โ€” shell terbalik sederhana untuk komputer Apple, memungkinkan eksekusi perintah dari server penyerang. (Para peneliti menduga alat ini digunakan pada tahap akhir serangan multi-tahap.)

Biner tersebut diunggah satu kali dari Jepang pada bulan September, dan tiga kali dari IP yang berbasis di AS pada pertengahan Oktober, tambah peneliti Jamf.

Mengingat keberhasilan BlueNoroff dalam mencuri kripto, Bradley mendesak pengguna Mac untuk tetap waspada seperti saudara-saudaranya di Windows.

โ€œAda banyak pemahaman yang salah tentang bagaimana Mac pada dasarnya aman, dan hal tersebut pasti ada benarnya,โ€ katanya. โ€œMac adalah sistem operasi yang aman. Namun jika menyangkut rekayasa sosial, siapa pun rentan menjalankan sesuatu yang berbahaya di komputernya.โ€

tempat_img

Intelijen Terbaru

tempat_img