Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Поддельные работодатели из КНДР - теперь в WhatsApp

19/09/24

hack korea2-Sep-19-2024-09-53-10-6022-AM

В июне 2024 года специалисты Mandiant Managed Defense обнаружили кибершпионскую группу UNC2970, которую связывают с Северной Кореей. Позже в том же месяце эксперты Mandiant зафиксировали фишинговые атаки, в которых хакеры представлялись энергетической компанией и организацией в аэрокосмической отрасли, пишет Securitylab.

UNC2970 использует ложные вакансии, представляясь рекрутерами известных компаний. Для каждой цели злоумышленники адаптируют описание вакансий под профиль жертвы. Контакт с жертвой происходит через электронную почту или WhatsApp. Далее киберпреступники отправляют архив, якобы содержащий описание вакансии в формате PDF. Однако для открытия PDF-файла требуется использовать поддельную версию программы SumatraPDF, которая устанавливает вредоносное ПО — бэкдор MISTPEN, предоставляющий контроль над системой жертвы.

Специалисты Mandiant выяснили, что UNC2970 модифицировала код старой версии SumatraPDF. При этом сама SumatraPDF не была скомпрометирована. По итогам расследования Mandiant оповестила разработчиков программы о данной кампании для повышения осведомлённости.

Вредоносное ПО Mistpen является модифицированным плагином (binhex.dll) для текстового редактора Notepad++, что усложняет анализ. По словам исследователей, со временем в новую версию бэкдора были добавлены дополнительные функции, включая проверку сетевого подключения, что затрудняет работу специалистов по кибербезопасности.

Группа UNC2970 нацелена на работников, связанных с критической инфраструктурой США. Основной целью злоумышленников являются менеджеры и руководители, обладающие доступом к конфиденциальной информации. Для этого преступники изменяют оригинальные описания вакансий, внося незначительные изменения в требования к квалификации и опыту работы, чтобы сделать их более подходящими для выбранной жертвы.

Специалисты Mandiant отмечают, что подобные атаки группы UNC2970 направлены на получение доступа к стратегической информации, а их деятельность имеет пересечения с другой северокорейской группой — TEMP.Hermit, которая активно действует с 2013 года.

Темы:WhatsappПреступленияКНДРMandiant
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Опасные связи
    Популярные мессенджеры оказались под прицелом из-за нарушений конфиденциальности. Можно ли им доверять?

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...