Dans le résumé de cette semaine, CTI enquête sur deux campagnes distinctes impliquant des acteurs malveillants nord-coréens se faisant passer pour des demandeurs d’emploi et des recruteurs. Voici une mise à jour sur le robot Telegram malveillant connu sous le nom de Telekopye et ses opérateurs. Enfin, CTI explore comment les acteurs malveillants alignés sur la Corée du Nord ont récemment mené deux grandes campagnes ciblant macOS, notamment RustBucket et KandyKorn.
1. Les pirates informatiques se font passer pour des demandeurs d’emploi et des recruteurs
Les chercheurs relient les acteurs malveillants nord-coréens à deux campagnes où ils se présentent à la fois en tant que demandeurs d’emploi et recruteurs pour distribuer des logiciels malveillants.
Voici un aperçu plus approfondi des deux campagnes.
La première campagne : entretien contagieux
Dans la première campagne, baptisée Contagious Interview, les acteurs malveillants se font passer pour des employeurs et incitent les développeurs de logiciels à installer des logiciels malveillants via le processus d’entretien. Palo Alto a découvert une activité suspecte liée datant de mars 2023, l’infrastructure de la campagne étant établie dès décembre 2022.
D’après les noms du logiciel malveillant associé à cette campagne, les chercheurs pensent que l’acteur malveillant a tendance à se faire passer pour des entreprises légitimes d’intelligence artificielle, de cryptomonnaie et liées aux NFT, ou des agences de recrutement.
Après avoir pris contact, l’acteur malveillant invite la victime à participer à un entretien en ligne. Pendant l’entretien, ils tentent de convaincre la victime de télécharger et d’installer un package NPM malveillant hébergé sur GitHub qui est probablement présenté comme un logiciel à examiner ou à analyser dans le cadre de l’entretien. Le package contient du JavaScript malveillant et infectera l’hôte de la victime avec un logiciel malveillant de backdoor. Ce package NPM malveillant contient JavaScript pour un logiciel malveillant nouvellement découvert appelé BeaverTail.
- Les logiciels malveillants BeaverTail sont à la fois un voleur d’informations et un chargeur. Il cible les portefeuilles de cryptomonnaie et les informations de carte de crédit qui sont stockés dans le navigateur Web. Il récupérera et exécutera également l’étape suivante du logiciel malveillant appelé InvisibleFerret.
Le logiciel malveillant nécessite une interaction manuelle pour s’exécuter en raison de sa dépendance à l’environnement Node.js, ce qui l’aide à échapper à la détection. Une fois installé sur Windows, Linux ou macOS, il collectera des informations système de base et recherchera les extensions de navigateur associées aux portefeuilles de cryptomonnaie.
- Les programmes malveillants InvisibleFerret sont récupérés et exécutés par les packages NPM BeaverTail. Il s’agit d’un logiciel malveillant Python multiplateforme qui est capable de prendre des empreintes digitales, de contrôler à distance, d’enregistrer des clés, d’exfiltration de données, de voler des navigateurs et de télécharger le client AnyDesk.
La deuxième campagne : Wagemole
Dans la deuxième campagne, les acteurs malveillants recherchent un emploi non autorisé auprès d’organisations pour obtenir un gain financier et espionner. Cette campagne, appelée Wagemole, aurait commencé en août 2022.
Les chercheurs sont passés à l’infrastructure GitHub associée à la campagne Contagious Interview, découvrant un référentiel GitHub entièrement différent sur un compte différent. Le compte abritait des fichiers, y compris des CV avec de fausses identités, des questions et réponses fréquemment posées aux entretiens d’embauche, des scripts d’auto-introduction, des copies des offres d’emploi informatiques d’entreprises américaines, une copie numérisée d’une carte de résident permanent américain volée et une liste de contacts de vendeurs non identifiés.
Chaque faux CV dans le référentiel GitHub avait un numéro de téléphone américain différent pour le contact personnel avec certains, y compris des liens vers un profil LinkedIn et/ou du contenu GitHub qui est régulièrement maintenu avec un long historique d’activité. Les demandeurs d’emploi frauduleux conservent plusieurs comptes pour les e-mails, les sites Web indépendants, les référentiels de code source et les plateformes d’agences d’emploi.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
La campagne Contagious Interview s’aligne sur de nombreuses autres campagnes menées par des acteurs malveillants affiliés à la Corée du Nord qui imitent les recruteurs et tentent d’infecter les demandeurs d’emploi avec des logiciels malveillants. Cette dernière campagne semble cependant inverser le script et demander aux acteurs malveillants de postuler et d’accepter des offres d’emploi dans diverses entreprises. Cette campagne est moins orientée techniquement et forme plutôt les acteurs malveillants aux bases de l’utilisation de faux CV et de la réponse aux questions d’entretien pour décrocher un emploi légitime et mener une activité liée à l’espionnage. Les fausses identités deviennent de plus en plus une préoccupation sur des plateformes telles que LinkedIn en raison de la facilité à créer un faux persona pour le travail à distance.
2. Le robot Telekopye Telegram permet des escroqueries par hameçonnage à grande échelle
De nouveaux détails sont disponibles sur Telekopye, un robot Telegram malveillant que les acteurs de la menace utilisent pour créer des e- mails d’hameçonnage, des sites Web, des messages SMS, etc.
Les acteurs de la menace derrière l’opération, nommés Neanderthals, exécutent l’opération en tant qu’entreprise légitime avec une structure hiérarchique de membres assumant divers rôles.
Comment les Néanderthals rejoignent un groupe
Telekopye recrute de nouveaux Néanderthals avec des publicités sur divers canaux, y compris des forums souterrains. Les publicités sont très directes et notez que l’objectif de l’embauche est d’escroquer les utilisateurs du marché en ligne.
Les adeptes en herbe doivent remplir une demande citant les domaines où ils ont appris sur Telekopye et leur expérience. Après avoir obtenu l’approbation, le Neanderthal peut commencer à utiliser Telekopye et rejoindre deux canaux, y compris un chat de groupe où il peut communiquer les uns avec les autres et accéder aux règles et manuels, ainsi qu’un canal distinct où les journaux de transaction sont actifs.
Types d’escroqueries Telekopye
Il existe trois principaux scénarios d’escroquerie réalisés par Telekopye, y compris l’escroquerie du vendeur, l’escroquerie de l’acheteur et l’escroquerie au remboursement.
- Arnaque du vendeur : dans cette arnaque, le Neanderthal se fait passer pour un vendeur et essaie d’inciter les utilisateurs à acheter et payer un article inexistant. L’utilisateur reçoit un lien vers un site Web d’hameçonnage créé par Telekopye. Le lien imite une page de paiement du marché en ligne légitime, mais demande une connexion bancaire en ligne, des détails de carte de crédit ou d’autres informations sensibles.
- Escroquerie de l’acheteur : Ici, le Neanderthal se fait passer pour l’acheteur. Ils montreront de l’intérêt pour un article qui est vendu et affirmeront qu’ils l’ont déjà payé. Le Neanderthal envoie aux vendeurs des e-mails ou des messages texte créés par Telekopye avec un lien vers un site d’hameçonnage qui prétend qu’il doit être cliqué pour que le vendeur reçoive son argent de la plateforme. Le reste de l’escroquerie est très similaire à l’escroquerie du vendeur.
- Escroquerie au remboursement : le Neanderthal créera une situation où le vendeur anticipe un remboursement. Ils enverrons ensuite un e-mail d’hameçonnage avec un lien vers un autre site d’hameçonnage qui a le même objectif que les escroqueries précédentes. Le Néanderthal enverra cet e-mail aux vendeurs qu’il n’a pas contactés précédemment, en s’attendant à ce qu’ils soient cupides et qu’ils perçoivent le remboursement, ou il combinera cela avec le scénario d’escroquerie du vendeur. Avec ce dernier, lorsque l’acheteur affirme qu’il n’a pas reçu l’article qu’il a acheté, le Neanderthal lui enverra des e-mails de remboursement pour l’escroquer une deuxième fois.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
Comme l’indique l’ESET, les escroqueries sur le marché en ligne ne disparaissent probablement pas de sitôt. Cette opération repose fortement sur la capacité d’un Neanderthal à gagner la confiance de sa victime avant d’essayer d’acheter, de vendre ou de rembourser des articles. Cette configuration commerciale de l’opération est intéressante, car il ne recherche que ceux qui sont vraiment qualifiés pour le poste, avec la capacité d’établir la confiance avec les victimes dans diverses langues.
3. Les acteurs malveillants alignés sur DPRK ciblent macOS dans deux campagnes
Les acteurs malveillants alignés sur la Corée du Nord ont mené deux grandes campagnes ciblant macOS jusqu’à présent cette année, notamment RustBucket et KandyKorn. Les acteurs malveillants semblent désormais mélanger et faire correspondre les composants des deux opérations.
À propos de RustBucket et KandyKorn
La campagne RustBucket originale est apparue pour la première fois en avril 2023, à l’aide d’un logiciel malveillant de deuxième étape appelé SwiftLoader. Ce logiciel malveillant a fonctionné en externe comme un visualiseur PDF pour un document d’aide qui a été envoyé aux cibles. Il était responsable de la récupération et de l’exécution d’une étape supplémentaire de logiciels malveillants écrits dans Rust.
La campagne KandyKorn était une opération en plusieurs étapes beaucoup plus élaborée. Il ciblait les ingénieurs de blockchain d’une plateforme d’échange cryptographique et utilisait des scripts Python pour supprimer les logiciels malveillants qui détournaient l’application Discord installée de l’hôte. Il a également fourni un cheval de Troie d’accès à distance (RAT) backdoor appelé KandyKorn.
Des recherches de dernière minute ont octobre 2023 détaillé une campagne menée par des acteurs malveillants alignés sur la DPRK qui impliquaient une attaque en cinq étapes. L’attaque a commencé par l’ingénierie sociale qui inciterait les utilisateurs de Discord à télécharger une application Python malveillante déguisée en bot d’arbitrage de cryptomonnaie. Cette application Python a été fournie sous la forme Cross-Platform Bridges.zip et comprenait plusieurs scripts Python bénins.
Activité récente RustBucket
À première vue, la campagne RustBucket semble être une campagne entièrement différente. Elle impliquait d’abord une applet AppleScript de première étape et un bundle d’applications basé sur Swift appelé « Internal PDF Viewer.app » qui utilisait des PDF spécialement créés pour déverrouiller le code afin de télécharger une charge utile basée sur la rouille. Plusieurs autres variantes de RustBucket ont été observées à l’état sauvage depuis la première campagne de RustBucket, ainsi que plusieurs variantes du séquenceur basé sur Swift qui ont été collectivement appelées SwiftLoader.
Connexion de SwiftLoader à KandyKorn
Plusieurs versions de SwiftLoader ont été observées à l’état sauvage. Une version est distribuée dans un attrait appelé « crypto-actifs et leurs risques de stabilité financière[.]app[.]zip ». L’application est signée et notariée par Apple, l’identificateur de bundle est com.EdoneViewer, et l’exécutable principal est EdoneViewer. Cette version de SwiftLoader présente des chevauchements intéressants avec l’opération KandyKorn.
L’analyse de l’exécutable principal, EdoneViewer, montre qu’il contient une URL codée en dur. Le logiciel malveillant s’adressera à un domaine spécifique et supprimera un exécutable masqué à l’adresse /users/shared/.pw. Le script Python KandyKorn a contacté pour sa prochaine étape vers les logiciels malveillants hébergés sur un domaine similaire et a déposé des fichiers cachés à un emplacement similaire. De même, une variante RAT KandyKorn a été découverte avec le même nom de fichier qu’un fichier SwiftLoader récupéré à partir de son C2.
Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium
L’analyse de Sentinel One établit des liens entre deux campagnes précédemment signalées menées par des acteurs malveillants alignés sur la Corée du Nord. Leurs résultats révèlent que les acteurs malveillants partagent probablement les droppers RustBucket et les charges utiles KandyKorn. Bien que leur analyse ne révèle pas beaucoup de nouveaux TTP, elle souligne à quel point il est fréquent que les acteurs malveillants partagent des logiciels malveillants, améliorant ainsi leur maturité globale.
Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium pour commencer une conversation. Pour en savoir plus, consultez nos récents résumés sur les cybermenaces.

