Hackeri zo Severnej Kórei brutálne zasiahli európsky obranný priemysel. Najviac ich zaujímajú drony, hovorí ESET

Hackeri zo skupiny Lazarus útočia na spoločnosti v Európe, ktoré sa venujú výrobe dronov.

drone shaded
Zdroj: Lepasik / depositphotos.com

Ak ťa zaujíma, ako vyzerá moderná špionáž v kyberpriestore, bezpečnostní experti z ESETu upozorňujú na prípad, ktorý to ideálne demonštruje. Skupina Lazarus, známa aj ako HIDDEN COBRA a spojená so Severnou Kóreou, sa zamerala na európske firmy pôsobiace v obrannom priemysle. Nie je náhoda, že medzi cieľmi sa objavili firmy vyvíjajúce drony, Severná Kórea pravdepodobne hľadá know-how, aby vylepšila svoju dronovú armádu.

Táto vlna útokov patrí do kampane, ktorú odborníci nazvali Operation DreamJob. Názov hovorí sám za seba, útoky sa tvária ako lákavé pracovné ponuky pre prestížne pozície. Ak klikneš, dostaneš RAT trójskeho koňa. Nie však hocijakého, v poslednej vlne útočníci používali ScoringMathTea, komplexný RAT, ktorý dá hackermi plnú kontrolu nad napadnutým počítačom.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Útoky začínajú klasicky. Príde ti e-mail s pracovnou ponukou. Na prvý pohľad úplne normálne. Ale súbor, ktorý máš otvoriť, často PDF, obsahuje skrytý malware. Tvoja zvedavosť sa tak okamžite zmení na problém. Lazarus často využíva aj upravené open-source programy, ako Notepad++ alebo WinMerge, aby malware nainštaloval nenápadne. Vo výsledku má obeť kompromitovaný počítač, cenné dáta fuč a hackeri s prístupom, akoby boli vo firme sami.

Bezpečnostní experti odhaľujú pravú tvár obávanej skupiny FunkSec
Zdroj: Vosveteit.sk, AI

Čo používajú hackeri?

Hackeri dokonca trojanizujú open-source projekty dostupné na GitHub, aby malware vyzeral legitímne. Niekedy je to PDF reader, inokedy plugin pre Notepad++ alebo WinMerge. Používajú pri tom techniku zvanú DLL Proxying (alebo DLL side-loading), pri ktorej malvér prevezme názov a funkcie legitímnej systémovej knižnice, napríklad webservices.dll. Keď potom operačný systém spustí program (napríklad upravenú čítačku PDF), najprv sa spustí skrytý škodlivý kód, no program sa aj tak tvári, že beží normálne. Táto metóda umožňuje utajenie infekcie a vysvetľuje, prečo detekcia býva taká ťažká. Jeden z dropperov nesie názov DroneEXEHijackingLoader.dll, čo potvrdzuje ich záujem o UAV technológie.

Prečo práve drony?

Dôvod je jednoduchý: Severná Kórea sa snaží rozbehnúť vlastnú dronovú výrobu. Vojenské drony, ktoré vyrábajú európske firmy, sa momentálne používajú aj na fronte v Ukrajine. Lazarus tak získava prístup k najmodernejším technológiám – od návrhu UAV až po kritické súčiastky. North Korean spies očividne študujú všetko, čo by mohlo pomôcť pri kopírovaní alebo vylepšení ich vlastného programu.

Analytici poukazujú, že drony Severnej Kórey často pripomínajú americké modely, ako MQ‑9 Reaper alebo RQ‑4 Global Hawk. Nejde o náhodu, ide o reverzné inžinierstvo a krádež know-how, a Lazarus je pravdepodobne jedna z hlavných ciest, ktorou sa tieto informácie zbierajú.

vojensky dron
Zdroj: boscorelli / depositphotos.com

Ak sa pozrieš geopoliticky, zameranie Lazarusu dáva zmysel. Európske firmy vyrábajú rôzne typy vojenskej techniky, z ktorých niektoré sa používajú v rusko-ukrajinskom konflikte. Získané dáta môžu Severnej Kórei pomôcť vylepšiť jej vlastný arzenál, zvlášť čo sa týka dronov. Kým niektoré ich UAV projekty ešte nie sú plne funkčné, únik know-how môže tento proces výrazne urýchliť.

Operation DreamJob ukazuje, že kyberšpionáž je dnes extrémne sofistikovaná a cielená. Lazarus kombinuje sociálne inžinierstvo s malwarem, ktorý sa skrýva v úplne bežných programoch, a využíva DLL Proxying, aby sa infekcia ukryla pred bezpečnostnými nástrojmi. Ak sa pohybuješ v technológiách, obrannom alebo leteckom sektore, dáva to jasný signál: aj falošná pracovná ponuka môže znamenať, že tvoje know-how niekto sleduje. A pre Severnú Kóreu sú drony hodnotnejšie než zlato.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať