Псевдокодування використовуються у новій північнокорейській кампанії крадіжки облікових даних
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Підконтрольний КНДР загроза веде кампанію під назвою “Заразлива співбесіда”, щоб цілити в розробників за допомогою фальшивих пропозицій роботи та завдань з кодування. Атака використовує стеганографію всередині SVG-файлів для приховування шкідливих навантажень, які потім виконуються через JavaScript. Після розгортання, шкідливе ПЗ працює як багатоступенева утиліта, здатна красти облікові дані браузера, криптовалютні гаманці, файли та надавати віддалений доступ через RAT на базі Socket.IO.
Розслідування
Лабораторії безпеки Elastic виявили кампанію після того, як виявили підозрілу активність у своєму спільноті Slack через фальшиві оголошення про роботу. Розслідування показало, що загроза використовувала троянізовані репозиторії e-commerce Next.js для поширення шкідливих програм. Аналіз додатково виявив, що навантаження поділяє помітну кодову подібність та поведінковий збіг з сімейством шкідливих програм OTTERCOOKIE.
Пом’якшення
Організації повинні запровадити суворі контролі над виконанням недовіреного стороннього коду та бібліотек в середовищах розробника. Розробників слід також навчати розпізнавати тактики соціальної інженерії, що використовуються на платформах, таких як Slack і GitHub. Крім того, моніторинг незвичайних вихідних з’єднань з незнайомими доменами та розгортанням потужних можливостей виявлення та реагування на кінцевих точках є необхідними.
Відповідь
Якщо ця активність виявлена, уражені робочі станції розробників слід негайно ізолювати від мережі, щоб запобігти подальшому ексфільтрацію або латеральному переміщенню. Дослідникам слід провести повний огляд профілів браузера, локальних файлів та облікових даних хмари, до яких був доступ з компрометованої системи. Всі облікові записи, що використовуються на хості, повинні зазнати скидання облікових даних, а нещодавні коміти коду розробника слід перевірити, щоб виключити будь-які компрометації ланцюжка поставок.
Нападний потік
Виявлення
Підозрілі дочірні процеси NodeJS [Windows] (через cmdline)
Перегляд
Можлива інвентаризація системи (через cmdline)
Перегляд
Можливий збір даних / Безфайлове виконання шкідливих програм з буфера обміну (через powershell)
Перегляд
IOC (HashSha256) для виявлення: Нова кампанія Північної Кореї використовує фальшиві інтерв’ю з кодування для крадіжки облікових даних розробника
Перегляд
IOC (SourceIP) для виявлення: Нова кампанія Північної Кореї використовує фальшиві інтерв’ю з кодування для крадіжки облікових даних розробника
Перегляд
IOC (DestinationIP) для виявлення: Нова кампанія Північної Кореї використовує фальшиві інтерв’ю з кодування для крадіжки облікових даних розробника
Перегляд
Несанкціонований доступ до буфера обміну через PowerShell [Windows File Event]
Перегляд
Виявлення викрадання буфера обміну через команду Get-Clipboard [Windows Powershell]
Перегляд
Виявлення взаємодії буфера обміну і C2-сервера у шкідливому ПО Node.js [Windows Process Creation]
Перегляд
Виконання симуляції
Попередня умова: Телеметрія та перевірка базової лінії повинні були бути успішно пройдені.
Підстава: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для спрацьовування правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTP і мають на меті генерувати точну телеметрію, яку очікує логіка виявлення. Абстрактні або невідповідні приклади приведуть до помилкового діагнозу.
-
Розповідь про напад & Команди: Супротивник отримав початковий доступ до робочої станції жертви. Щоб уникнути ручного виявлення та прискорити ексфільтрацію облікових даних, потенційно скопійованих користувачем, нападник виконує скриптовану команду для захоплення вмісту буфера обміну. Щоб уникнути простого виявлення на основі підписів, вони використовують точні прапори, передбачені багатьма базовими правилами SOC:
-NoProfileand-NonInteractive. КомандаGet-Clipboardвикликається, щоб вивантажити вміст на консоль або у файл для подальшої ексфільтрації. -
Скрипт регресійного тестування:
# Симулюйте точну команду, яку шукає правило # Це призначено для спрацьовування правила "Несанкціонований доступ до буфера обміну через PowerShell". powershell.exe -NoProfile -NonInteractive -Command "Get-Clipboard" -
Команди очищення:
# Постійні артефакти не створені симуляцією, # але ми очищаємо буфер обміну, щоб забезпечити відсутність залишкових даних тесту. powershell.exe -Command "Set-Clipboard -Value 'CLEANUP_COMPLETE'"