NSA advarer om Nordkoreansk spearphishing kampagne mod tænketanke, universiteter og medieorganisationer
National Security Agency (NSA) har i samarbejde med flere organisationer udsendt en advarsel om, at cyberaktører fra Den Demokratiske Folkerepublik Korea (DPRK) bruger social manipulation og malware til målrettet at angribe tænketanke, akademiske institutioner og mediesektoren. DPRK’s statsstøttede cyberaktører efterligner troværdige kilder for at indsamle følsomme oplysninger. Aktørerne, kendt kollektivt som Kimsuky, THALLIUM eller VELVETCHOLLIMA, efterligner legitime kilder for at indsamle efterretninger om geopolitiske begivenheder, udenrigspolitiske strategier og sikkerhedsudviklinger, der vedrører DPRK på den koreanske halvø. Kimsuky er en enhed som administrativt ligger under Nordkoreas General Reconnaissance Bureau (RGB), der primært er ansvarlig for dette netværk af cyberaktører og aktiviteter. NSA og dets partnere opfordrer individer og amerikanske enheder til at implementere de beskyttende tiltag, der er anført i Cybersecurity Advisory (CSA), for at beskytte mod DPRK-aktørers cyberoperationer og rapportere eksempler på spearphishing til www.ic3.gov med en reference til “#KimsukyCSA” i hændelsesbeskrivelsen. Hele advisory findes her.
Moonlighter skal teste cybersikkerhed i atmosfæren
En amerikansk regeringsfinansieret satellit ved navn Moonlighter blev opsendt i en SpaceX-raket søndag og frigives i jordens kredsløb. Omkring to måneder efter vil fem hold hackere på sikkerhedskonferencen DEF CON forsøge at infiltrere og kapre satellitten, der er i rummet. Formålet er at teste offensive og defensive teknikker på rigtigt hardware og software i kredsløb, hvilket kan hjælpe med at forbedre vores rumsystemer.
Moonlighter, kaldet “verdens første og eneste hacking sandbox i rummet,” er en mellemstor 3U cubesat bygget af The Aerospace Corporation i samarbejde med det amerikanske rumfartssystemer kommando og Air Force Research Laboratory. Den vil køre software udviklet af infosec og rumfartsingeniører til at støtte i kredsløbets cybersikkerhedsuddannelse og øvelser.
Moonlighters første test kommer i august, hvor den vil være en del af Hack-A-Sat 4 konkurrencen i Las Vegas. Fem hold kvalificerede sig til konkurrencens finale på DEF CON, hvor de får mulighed for at forsøge at kapre satellitten. De tre bedste hold vinder pengepræmier: 50.000 dollars for førstepladsen, 30.000 dollars for andenpladsen og 20.000 dollars for tredjepladsen.
“Operation Triangulation” får Rusland til at rykke tættere på selvforsyning med IT
Kaspersky beskrev den 1. juni på deres blog en ny malware som er målrettet iOS og tilsyneladende primært rettet mod Russiske interesser.
Ruslands telekommunikationsgigant Rostelecom planlægger nu at forsyne regeringsembedsmænd med mobiltelefoner, der kører på Aurora-operativsystemet, et indenlandsk alternativ til vestlig software. Den russiske regering diskuterer en potentiel erhvervelse af op til 2 millioner mobile enheder, der kører på Aurora OS over de næste tre år. Udmeldingen kommer samtidig med, at Ruslands Federal Security Service (FSB) beskylder USA’s efterretningstjeneste for at hacke “tusinder af Apple-telefoner” for at spionere mod russiske diplomater. Aurora er udviklet af Rostelecom i 2016, baseret på finske Sailfish OS som igen er baseret på Linux. Systemet bliver i øjeblikket brugt af den russiske regering og forskellige statslige virksomheder. Siden 2016 har landet produceret over 500.000 enheder, der kører på Aurora-systemet. Rostelecom estimerer, at udviklingsomkostningerne ved Aurora vil nå omkring $6 milliarder dollars inden 2030. Dette sker i en tid, hvor Rusland beskylder USA for at hacke tusindvis af iPhones som en del af en spionagekampagne. Ruslands påstande kommer, mens den igangværende krig i Ukraine fortsætter med at belaste forholdet mellem Kreml og den vestlige verden.
Killnet opløser tilsyneladende sig selv
Killnet, en pro-russisk hacktivistgruppe, der støttede Kremls politiske agenda og senere forvandlede sig til en militær virksomhed, annoncerede sin komplette opløsning på sin Telegram-kanal. Meddelelsen fulgte efter et medlems opsigelse, som skabte ophidsede reaktioner blandt følgere. Killnet blev berygtet efter Ruslands invasion af Ukraine i 2022 og har siden udført flere markante cyberangreb, herunder angreb på amerikanske hospitaler og den tyske bil- og våbenproducent Rheinmetall. Selvom Killnet nu er opløst, fortsætter lignende pro-russiske grupper med at udføre DDoS-angreb koordineret via Telegram.
Verizon DBIR er udkommet for 2023
Verizon har udgivet sin 2023 Data Breach Investigations Report (DBIR), hvori det fremgår, at 74% af de undersøgte databrud involverede menneskelige faktorer. Dette inkluderer menneskelige fejl, misbrug af privilegier, brug af stjålne legitimationsoplysninger og social manipulation.
Antallet af angreb via erhvervsemails (BEC) er næsten fordoblet i år. Den gennemsnitlige omkostning ved BEC-angreb er steget til omkring $50.000. Heldigvis har samarbejdet mellem politiet og bankerne betydet, at “mere end 50% af [BEC] ofrene har været i stand til at genvinde mindst 82% af deres stjålne penge.”
95% af bruddene var økonomisk motiverede. Ransomware-angreb er forblevet stabile og repræsenterer 24% af sikkerhedshændelserne. Den gennemsnitlige omkostning ved disse angreb er steget til $26.000. Forskerne fandt, at “Ransomware i dag er til stede i mere end 62% af alle hændelser begået af organiserede kriminelle grupper og i 59% af alle hændelser med en økonomisk motivation.”
Palo Alto Network Threat Trends er også udkommet
I en anden undersøgelse af nylige udviklinger inden for trusselscirkler har Palo Alto Networks’ Unit 42 offentliggjort en rapport, der ser på malwaretendenser i 2022. Analytikerne bemærkede en stigning på 55% i forsøg på at udnytte sårbarheder sammenlignet med 2021. Mange af disse forsøg involverede Log4j og Realtek supply chain-sårbarheder. Analytikerne tilføjer: “Vi finder fortsat, at sårbarheder, der bruger teknikker til fjernkodeudførelse (RCE), bliver bredt udnyttet, selv dem, der er flere år gamle.”
PDF-vedhæftninger blev brugt i 66% af forsøgene på at levere malware via e-mail. Unit 42 bemærker: “PDF-filer er almindeligt anvendt i erhvervsmiljøer, og ofrene er mindre tilbøjelige til at være på vagt over for en forventet filtype, i forhold til uventede filtyper som EXE’er.”
Analytikerne fandt også, at “[d]et gennemsnitlige antal malwareangreb, der blev oplevet pr. organisation i fremstillings-, forsynings- og energiindustrien, steg med 238% (mellem 2021 og 2022).”
Ny kriminel kampagne rettet mod Android brugere
Analytikere hos Bitdefender har opdaget en “skjult malware-kampagne, der har levet uopdaget på mobile enheder over hele verden i mere end seks måneder“. Analytikerne forklarer, at kampagnen er designet til aggressivt at skubbe adware, en type malware, der tvinger uønskede annoncer ind i offerets online oplevelse. Kampagnen er sandsynligvis i stand til at skifte taktik og gå over til at skubbe trojanske heste eller anden malware til allerede inficerede enheder. Bitdefender har observeret over 60.000 forskellige prøver, der bærer denne adware, og kampagnen, de tror, startede i oktober 2022. Applikationerne, der bærer malware, er ikke tilgængelige i nogen officielle appbutikker. I stedet foregiver de ofte at være spil cracks, gratis VPNs, Netflix, YouTube eller TikTok uden annoncer, og endda falsk sikkerhedssoftware. De mest populære downloads synes at være modificerede legitime applikationer, som svindlerne hævder, er forbedret for en bedre brugeroplevelse. Applikationerne, når de først er installeret, er ikke markeret med et ikon, hvilket gør dem sværere at afinstallere og kan vildlede brugeren til at tro, at der var et problem under installationsprocessen.
Kriminel smishing kampagne bredt ud til Mellemøsten
Group-IB advarer om, at en kinesisktalende phishing-bande har udvidet sin kampagne fra Asien-Stillehavsregionen til Mellemøsten, har analytikere hos Group-IB fundet ud af. Banden, som forskerne kalder “PostalFurious,” efterlignede en toldoperatør og en posttjeneste i Mellemøsten. I det tidligere tilfælde, sendte svindlerne beskeder til ofrene med en anmodning om øjeblikkelig betaling for at undgå yderligere bøder. I de andre tilfælde sendte de falske pakkeleveringsmeddelelser via SMS. Bandens motivation synes at være økonomisk, det vil sige, rent kriminel.
Hackere udnytter i stigende grad leverandørkonti
Cisco Talos offentliggjorde en rapport, der detaljerer angriberes opsøgen og misbrug af kompromitterede konti tilhørende leverandører og outsourcere. Analytikerne fremhæver, at nylige softwareforsyningskædeangreb, såsom dem der påvirker 3CX og MSI, har trukket opmærksomhed, men andre led i forsyningskæden er lettere at udnytte og bliver ofte overset. Udnyttelse og misbrug af outsourcere tillader mere adgang og privilegier ind i systemer, der muligvis ikke identificeres rettidigt, da tilliden til outsourceren kan forhindre en dybdegående undersøgelse af disse konti.
Cyclops ransomware som en dobbelt trussel
Uptycs’ trusselsinformationsteam delte i denne uge deres opdagelse af en ny trusselaktør kaldet “Cyclops”. Ransomware-as-a-service (RaaS) udbyderen Cyclops anvender ransomware med evnen til at inficere Windows, Linux, og macOS maskiner. Malwaren indeholder også en binær fil specifikt til at eksfiltrere følsomme data.
Cyclops er set reklamere for sin RaaS tjeneste på fora, og kræver en del af overskuddet, hvis malwaren bliver brugt. Efter at malwaren scanner og identificerer de processer, der kører på den inficerede maskine, og henter alle drevinformationer, droppes en opkrævning af løsesum. Tekstfilen “How to restore your files” omdirigerer til et Onion-site, der lover at lede dem på vejen til gendannelse af deres data, hvis de betaler.
Cyclops ransomware siges at dele attributter med Babuk og LockBit ransomware familierne. Ransomware krypteringslogikken i Cyclops siges at være lignende den i Babuk, som bruger Curve25519 og HC-256 til kryptering på Windows. Kodning og lagring af udførbare strenge som stakstrenge, der “dynamisk dekodes gennem beregninger, der involverer addition, subtraktion, skiftning, XORing,” og lignende, blev observeret i v2 af LockBit.
Nyt PowerShell toolkit brugt mod en leverandør til Amerikansk forsvar
Adlumin Threat Research rapporterer om et nyt ondsindet PowerShell-script kaldet PowerDrop, som er målrettet den amerikanske aerospace industri. Adlumin Threat Research opdagede denne nye malware, som balancerer mellem at være en grundlæggende “off-the-shelf threat” og taktikker brugt af Advanced Persistent Threat Groups (APTs).
Malwaren blev fundet i netværket hos en indenlandsk aerospace forsvarsentreprenør i maj 2023. PowerDrop er konstrueret med PowerShell og Windows Management Instrumentation (WMI), og bruger Internet Control Message Protocol (ICMP) echo request beskeder som en udløser for malwarens kommando- og kontrol (C2), sammen med lignende ICMP ping-brug til dataeksfiltrering.
Adlumin har endnu ikke identificeret trusselaktøren bag malwaren, men mistænker nation-state aggressors, da opdagelsen kommer i en tid med øget forskning og investering i missilprogrammer, mens krigen i Ukraine fortsætter. Adlumin råder aerospace forsvarsindustrien til at forblive årvågne mod denne nye malware.
