NarwhalRAT die Bedrohung von APT37, die mit Sicherheitsmeldungen täuscht und aus LNK-Dateien aktiviert wird

Autor: Veröffentlicht 4 min de lectura 267 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein nordkoreanisches Cyberespionage-Team namens ScarCruft (auch als APT37 bezeichnet) wurde mit einer Speed-Phishing-Kampagne verbunden, die Microsoft-Konto-Sicherheits-Benachrichtigungen unterdrückt, um Opfer zu induzieren, um einen bösartigen Anhang zu öffnen, der endet die Installation eines entfernten Trojaners namens Narwhalat. Die Technik ist nicht ausgefeilt in ihrer Deko - eine Mail, die von "abnormale Aktivität" in der Generierung von Single-Use-Passwörter warnt - aber ja in ihrer Laufkette: ein ZIP, das eine LNK-Datei enthält, die eine Folge von Zwischenskripten und einen Python-Ladegerät auslöst, der die Nutzlast direkt im Speicher ausführt.

Von Bedeutung ist nicht nur die soziale Deko, sondern die technische Architektur, die von der Kampagne verwendet wird. Die Verwendung eines legitim Python ausführbar Die von der offiziellen Website heruntergeladene CAT-Datei als Teil des Flows ermöglicht es dem Angreifer, Erkennungen auf Basis einfacher Signaturen zu vermeiden, während die Speicherausführung es schwierig macht, durch traditionelle Antiviren zu analysieren und zu identifizieren. Persistence wird durch programmierte Aufgaben, deren Namen Windows-Komponenten imitieren, eine bewusste Taktik, um unbemerkt in Oberflächenaudits passieren.

NarwhalRAT die Bedrohung von APT37, die mit Sicherheitsmeldungen täuscht und aus LNK-Dateien aktiviert wird
Bild generiert mit IA.

Zugeteilte Kapazitäten Narwhalat sind einzigartig für eine Intelligenz-Sammlung Operation: Schlüsselaufzeichnung, hochauflösende Screenshots, Umgebungs-Audioaufnahme, Kopie von Verzeichnissen und USB-Medieninhalten und Ausführung von Remote-Bestellungen. Es enthält auch einen Multi-C2-Mechanismus, der sowohl koreanische Websites als auch einen legitimen Cloud-Speicherservice (pCloud) als sekundärer Kanal oder "dead dropsolv" verwendet, der die einfache Blacklist von Domains kompliziert.

In strategischer Hinsicht ist die Annahme Narwhalat von APT37 bedeutet eine Verlagerung von früheren Familien, die der Gruppe (wie RokRAT) zugeschrieben werden, und Beweise für die Wiederverwendung von Taktiken: gleiche Verlockungen mit Bestätigungen von Ereignissen oder Tickets, Verwendung von LNK-Tabletten und ähnliche Konventionen in den geplanten Aufgabennamen. Diese Muster helfen, Vorfälle zu korrelieren und Ihren Modus operandi im Panorama der nordkoreanischen Bedrohungen, die von öffentlichen Analysten wie MITRE beschrieben werden ( https: / / attack.mitre.org / Gruppen / G0062)

Das praktische Engagement für Organisationen und Nutzer ist klar: Ein einziger Klick auf eine per Post gesendete LNK kann eine Kette starten, die keine eindeutigen Artefakte auf dem Datenträger lässt und die kontinuierliche Exfiltration sensibler Informationen schnell ermöglicht. Darüber hinaus erschwert die Verwendung von Cloud-Diensten als C2-Schicht die Identifizierung durch Filtern von Domains, da der Verkehr auf den ersten Blick legitim erscheinen mag. Unternehmen mit Operationen auf der koreanischen Halbinsel oder politischen und Verteidigungsbeziehungen sollten dieses Risiko als hoch betrachten.

NarwhalRAT die Bedrohung von APT37, die mit Sicherheitsmeldungen täuscht und aus LNK-Dateien aktiviert wird
Bild generiert mit IA.

Um die Exposition zu reduzieren, müssen defensive Maßnahmen Prävention, Erkennung und Reaktion kombinieren. In der Vorbeugung ist es wichtig, den Schutz der E-Mail zu stärken, ZIP-Dateien mit LNK zu blockieren oder in Sandboxen zu überprüfen, Implementierungsrichtlinien (Anwendung von weißen Listen und LNK Ausführungsblock auf Download-Ordner) aufzuzwingen und robuste MFA für alle privilegierten Konten anzuwenden. In der Erkennung werden EDR-Lösungen, die das Speicherverhalten überwachen, die Erstellung von geplanten Aufgaben und ungewöhnlichen Anrufen an PIs von Cloud-Diensten die frühzeitige Identifizierung erleichtern. Als Reaktion ist es angebracht, geplante Aufgaben und Persistenzpunkte zu prüfen, engagierte Hosts zu trennen und eine forensische Analyse im Speicher durchzuführen, bevor Sie Maschinen ausschalten.

Darüber hinaus sollten Sicherheitsteams Netzwerk-Level-Einschränkungen für Cloud-Dienste, die nicht von der Organisation verwendet werden, und spezifische Warnungen für PCloud-APIs-Kommunikationsmuster berücksichtigen, wenn der Dienst nicht in der Unternehmensumgebung zugelassen ist. Die Sensibilisierung und die laufende Ausbildung angesichts von Postposten, die die Dringlichkeit der "Kontensicherheit" ansprechen, bleibt eine grundlegende, aber effektive Barriere; angesichts gut organisierter und gezielter Kampagnen muss die Bildung jedoch durch technische Kontrollen und koordinierte Antworten ergänzt werden.

Wenn Sie denken, dass Ihre Organisation möglicherweise getroffen worden ist, kontaktieren Sie Ihr Notfall-Responsor-Team oder Sicherheits-Provider, bewahren Sie flüchtige Beweise und vermeiden Neustart-Ausrüstung, bis forensische Analyse erlaubt. Für technische Informationen über APT37 und gemeinsame Taktiken konsultieren Referenzquellen wie die MITRE Wissensbasis ( https: / / attack.mitre.org / Gruppen / G0062) und, wenn Sie den Dienst verstehen müssen, die Angreifer missbrauchen auf ihren Kanälen, überprüfen Sie die öffentliche Dokumentation von pCloud ( http://www.pcloud)

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.