يقال إن مجموعة الهاكرز الكورية الشمالية Kimsuky تستخدم نسخة جديدة من البرامج الضارة المعروفة باسم "Durian" في هجوم ضد شركات العملات المشفرة الكورية الجنوبية.
تم تفصيل الحادثة في تقرير استخباراتي للتهديدات نشرته كاسبرسكي الأسبوع الماضي. يتم نشر البرامج الضارة فقط لاختراق واستغلال برامج الأمان التي تستخدمها شركات العملات المشفرة في كوريا الجنوبية، وقد تم تحديد اثنتين منها على الأقل.
"يشير القياس عن بعد لدينا إلى وجود حل وسط في صناعة العملات المشفرة في كوريا الجنوبية. وقعت الأولى في أغسطس 2023، والثانية في نوفمبر 2023. ومن المثير للاهتمام أننا لم نتعرف على ضحايا آخرين تعرضوا للضرب في هذه الحملات، وهو أمر نموذجي ذو طبيعة مستهدفة للغاية من الممثل. قال التقرير.
الدوريان عبارة عن برامج ضارة تنتمي إلى فئة "المرحلة الأولية" من البرمجيات الخبيثة. المثبت. يقوم بتثبيت المزيد من البرامج الضارة وإنشاء آلية للاستمرار في الجهاز أو المثيل الذي أصيب به. عند تشغيله، يقوم البرنامج الضار بإنشاء مُحمل مرحلة وتثبيته في نظام التشغيل المصاب ليتم تنفيذه.
يتم الانتهاء من تثبيت البرنامج الضار بحمولة مكتوبة باستخدام لغة Golang، وهي لغة برمجة مفتوحة المصدر طورتها Google.
تسمح الحمولة الأخيرة بعد ذلك بتنفيذ الأمر عن بعد الذي يأمر الجهاز المخترق بتنزيل الملفات وإخراجها. تثير اللغة المستخدمة أيضًا الشكوك نظرًا لأن Golang فعال جدًا في الأجهزة المتصلة بالشبكة وقواعد الأكواد الواسعة.
وكشف التقرير بشكل أكثر إثارة للدهشة أن إحدى الأدوات التي يستخدمها دوريان، والتي تسمى LazyLoad، كانت في الواقع تستخدم من قبل Andariel، وهي مجموعة فرعية من نادي القرصنة الكوري الشمالي سيئ السمعة، Lazarus. وهذا، بطبيعة الحال، ترك الباب مفتوحًا أمام إمكانية وجود شكل من أشكال الارتباط بين كيمسوكي ولازاروس، وهي نقطة بذل كاسبرسكي قصارى جهده للإشارة إليها بأنها كانت في أحسن الأحوال "ضعيفة".
تعد Lazarus Group، التي اقتحمت المشهد لأول مرة في عام 2009، واحدة من أكثر مجموعات قراصنة العملات المشفرة شهرة. محقق onchain مستقلزاكXBT وكشفت مؤخرًا أن المجموعة تمكنت من غسل أكثر من 200 مليون دولار من العملات المشفرة غير المشروعة بين عامي 2020 و2023. وإجمالاً، اتُهم لازاروس بالاحتيال على أكثر من 3 مليارات دولار من أصول العملات المشفرة خلال السنوات الست التي سبقت عام 2023.
أمرت محكمة أمريكية بمصادرة279 حسابًا مشفرًا المرتبطة بحوادث التهديد الكورية الشمالية الأسبوع الماضي.