Кибероперация нацелена на южнокорейские СМИ и автомобильный сектор

Скрытые атаки на южнокорейские автомобильные и медиа-компании предоставили шпионской группе доступ к сетям жертв, действующим в некоторых случаях с начала 2025 года. «Вместе эти два сектора предполагают как минимум две совпадающие цели: информационный контроль и контрразведка со стороны средств массовой информации и разведку производственных технологий со стороны автомобильной промышленности», - отмечают они. В этом случае группа, стоящая за атаками, взломала популярное программное обеспечение балансировки нагрузки с открытым исходным кодом, известное как HAProxy, чтобы установить трудно обнаруживаемый набор инструментов Linux (получивший название «TED») и получить полный доступ к входящему и исходящему трафику, заявила фирма по кибербезопасности Rapid7 в своем анализе группы на этой неделе. Попав в сетевые устройства жертв, группа киберугроз, предположительно северокорейская, проводила долгосрочные шпионские операции, включая сбор учетных данных, перенаправление избранных пользователей, проведение атак с загрузкой диска и изменение файлов журналов, чтобы скрыть свои следы. По мнению исследовательской группы Rapid7, компрометация балансировщика нагрузки с последующей установкой специально скомпилированного кода в программное обеспечение устройства является итеративным улучшением для групп APT из Северной Кореи. Атака «соответствует принятой в Корейской Народно-Демократической Республике (КНДР) модели первоначального доступа через доверенное программное обеспечение или открытую инфраструктуру, длительное время ожидания, сбор учетных данных и методы водопоя, нацеленные на конкретные профессиональные сообщества», — говорят они. «TED представляет собой дальнейший шаг, встраиваясь в производственную инфраструктуру, а не работая параллельно с ней». После взлома сервера группового ПО злоумышленники использовали его в качестве отправной точки для остальных своих атак, одновременно собирая учетные данные. После взлома пограничного веб-сервера злоумышленники внедряют балансировщик нагрузки с бэкдором TED, чтобы получить доступ к коммуникациям. Источник: Рапид7 «С точки зрения злоумышленника, балансировщик нагрузки является идеальным местом, поскольку там заканчивается SSL, он находится перед всеми приложениями, а балансировщики нагрузки часто исключаются из зоны обнаружения конечных точек, поскольку они рассматриваются как сетевые устройства, а не как серверы», — говорит исследовательская группа Rapid7. С технической точки зрения, наиболее впечатляющей частью атаки является процедура, которая очищает счетчики в файлах журналов, чтобы скрыть активность злоумышленников, показывая, что «кто-то потратил серьезное время на чтение исходного кода HAProxy и тестирование на реальном экземпляре», говорит исследовательская группа.


Источник: Dark Reading — https://www.darkreading.com/cyberattacks-data-breaches/cyber-south-korean-media-automotive

Комментарии