Los piratas informáticos de Corea del Norte están apuntando a las principales empresas criptográficas con malware oculto en aplicaciones de empleo
Un grupo de piratería de Corea del Norte está dirigido a trabajadores criptográficos con un malware con sede en Python disfrazado como parte de un proceso de solicitud de empleo falso, dijeron los investigadores de Cisco Talos a principios de esta semana.
La mayoría de las víctimas parecen estar basadas en la India, según las señales de origen abierto, y parecen ser individuos con experiencia previa en blockchain y startups. Compromiso, el riesgo más amplio sigue siendo claro: que estos esfuerzos están tratando de obtener acceso a las empresas que estos individuos podrían unirse.
El malware, llamado pylangghost, es una nueva variante de los troyanos de acceso remoto de Golangghost de Golangghost, y comparte la misma versión de Golangghost Remote, mientras que los usuarios de Golangghost
Mac) se refieren a la mayoría de las características de Golang. Los sistemas Linux parecen no verse afectados. El actor de amenaza detrás de la campaña, conocido como Chollima famoso, ha estado activo desde mediados de 2014 y se cree que es un grupo alineado con RPDK. Pruebas. ”
Una vez que un objetivo llena información básica y respuestas las preguntas técnicas, se les solicita que instalen controladores de video falsos pegando un comando en su terminal, que descarga y inicia silenciosamente el rata basado en Python. persistence, system fingerprinting, file transfer, remote shell access, and browser data theft.
The RAT pulls login credentials, session cookies, and wallet data from over 80 extensions, including MetaMask, Phantom, TronLink, and 1Password.
The command set allows full remote control of infected machines, including file uploads, downloads, system recon, and launching a shell — all routed through Los paquetes HTTP cifrados con RC4.
Los paquetes HTTP cifrados con RC4 son datos enviados a través de Internet que se desplazan utilizando un método de cifrado obsoleto llamado RC4. A pesar de que la conexión en sí no es segura (http), los datos en el interior están encriptados, pero no muy bien, ya que RC4 está desactualizado y fácilmente roto por los estándares de hoy.
A pesar de ser una reescritura, la estructura y las convenciones de nombres de los espejos de pylangghost de los que son de Golangghost casi exactamente exactamente, lo que sugiere que los mismos operadores, los mismos operadores, cisco p> P> P> P> P> P> P> P> P> P> P> P> P> P> P> EM> LEAD ADEMÁS. Hackers de Corea del Norte apuntando a desarrolladores de criptografía con empresas de shell de EE. UU.
