2P by neo 2023-09-08 | favorite | 댓글 1개
  • Google의 Threat Analysis Group(TAG)은 북한 정부 지원배우자들이 보안 연구원들을 대상으로 한 지속적인 캠페인을 보고했다.
  • 이 캠페인은 2021년 1월에 처음 공개되었으며, 취약점 연구 및 개발에 종사하는 연구원들을 대상으로 0-day 취약점을 이용한다.
  • TAG는 이러한 캠페인을 2년 이상 추적하고 방해하며, 0-day를 찾아 온라인 사용자를 보호하고 있다.
  • 최근에는 TAG가 이전 캠페인과 유사성을 바탕으로 동일한 배우자들로부터 새로운 캠페인을 식별했다.
  • 최소한 하나의 활성화된 0-day가 지난 몇 주 동안 보안 연구원들을 대상으로 사용되었다. 이 취약점은 영향을 받는 공급업체에 보고되었으며, 현재 패치 중이다.
  • 북한의 위협 배우자들은 대상과의 관계를 구축하기 위해 소셜 미디어 사이트를 사용하며, 종종 긴 대화를 나누고 상호 관심사에 대해 협력하려고 시도한다.
  • 대상 연구원과의 관계를 확립한 후, 위협 배우자들은 인기 있는 소프트웨어 패키지에 최소한 하나의 0-day가 포함된 악성 파일을 보낸다.
  • 성공적인 악용 후, 쉘코드는 가상 머신 체크를 수행하고 수집된 정보와 스크린샷을 공격자가 제어하는 명령 및 제어 도메인으로 보낸다.
  • 0-day 취약점을 이용하여 연구원들을 대상으로 하는 것 외에도, 위협 배우자들은 심볼 정보를 다운로드하는데 유용한 도구처럼 보이는 독립형 Windows 도구를 개발했지만, 공격자가 제어하는 도메인에서 임의의 코드를 다운로드하고 실행하는 능력도 있다.
  • TAG는 이 도구를 다운로드하거나 실행한 경우 시스템이 알려진 깨끗한 상태인지 확인하기 위한 예방 조치를 취하는 것을 권장하며, 이는 운영 체제의 재설치를 필요로 할 것이다.
  • TAG는 연구 결과를 Google 제품의 안전성과 보안성 향상을 위해 사용하며, 식별된 모든 웹사이트와 도메인을 Safe Browsing에 추가하여 사용자가 더 이상 악용되는 것을 방지한다.
  • TAG는 Gmail과 Workspace 사용자들에게 정부 지원 공격자 경고를 보내며, 잠재적인 대상들에게 Chrome의 Enhanced Safe Browsing을 활성화하고 모든 장치를 업데이트하도록 권장한다.
  • TAG는 보안 커뮤니티와 자신의 연구 결과를 공유하여 인식을 높이고 전략과 기술에 대한 이해를 향상시키는 데 전념하고 있으며, 이는 업계 전반의 사용자 보호를 강화하는 데 이바지한다.
Hacker News 의견
  • Github의 악성 도구인 getsymbol이 214개의 별을 받았지만 경고 배너가 없다. Github에게 이와 같은 알려진 백도어가 있는 다른 소프트웨어에 대한 경고를 추가할 것을 제안한다.
  • 북한인들이 제한 없는 인터넷 접근과 영어 이해력을 가지고 있음에도 불구하고, 그들의 국가 미디어와 상충하는 미디어에 노출되는 것을 어떻게 피하는지에 대한 의문이 제기되었다.
  • ffmpeg windows binaries와 같은 인기 다운로드 사이트의 합법성에 대한 우려와 비공식 호스팅 다운로드를 이용하는 국가 행위자들의 가능성에 대해 표현되었다.
  • 북한에 의한 보안 연구원들에 대한 0days의 사용이 테스트로 보이며, 대상 연구원으로부터 더 많은 0days를 얻을 수 있는 잠재적인 이점을 가지고 있다.
  • 최근 macOS 보안 업데이트가 논의되고 있는 취약점과 관련이 있다는 추측이 제기되었다.
  • 보안 연구원이 알 수 없는 출처로부터 받은 Windows 바이너리를 실행할 가능성에 대한 의심이 제기되었으며, 그들이 더욱 안전한 환경에서 바이너리를 검사할 가능성이 더 높다는 제안이 제기되었다.
  • 위협이 북한에서 발생했다는 것이 어떻게 결정되었는지에 대한 질문이 제기되었다.
  • dbgsymbol.com 웹사이트가 Brave 브라우저의 Safe Browsing에서 경고와 함께 표시되지 않고 있음에도 불구하고, 모든 확인된 웹사이트와 도메인이 Safe Browsing에 추가된다는 주장이 있다.
  • 전직 정보관은 북한의 기술 능력이나 똑똑하고 열심히 일하는 사람들을 모집하는 능력을 과소평가하지 말라고 경고했다.
  • 보안 역할에서 일하는 경우 LinkedIn에서 자신의 직함을 보안으로 나열하는 것을 피할 것을 제안한다.