Российская инфраструктура играет важную роль в киберпреступных операциях Северной Кореи

security

Компания Trend Research обнаружила, что некоторые киберпреступные операции, связанные с Северной Кореей, происходят из пяти российских IP-адресов. Эти IP-адреса скрываются с использованием анонимизационной сети, включающей VPN-сервисы, прокси-серверы и VPS-серверы с RDP. Две организации в Хасане и Хабаровске, Россия, получили эти IP-адреса. Кроме того, предполагается, что Северная Корея использует интернет-инфраструктуру других стран для своих кибератак.

Описание

Хасан, находящийся всего в одной миле от границы с Северной Кореей, является стратегически важным местом для размещения киберпреступных операций, связанных с Северной Кореей. Хабаровск, известный своими связями с Северной Кореей, также является привлекательным городом для этих операций. Найденные IP-адреса соединяются с VPS-серверами по всему миру, используя RDP, и используются для общения через приложения, такие как Skype, Telegram, Discord и Slack. Они также используются для связи с иностранными ИТ-специалистами на сайтах по трудоустройству и для доступа к криптовалютным сайтам.

Рекрутинговые кампании, связанные с Северной Кореей, включают тактику социальной инженерии, где разработчиков программного обеспечения заманивают на фальшивые собеседования по вакансиям на различных рекрутинговых сайтах. Фальшивые рекрутеры просят соискателей выполнить определенные задания, которые могут включать загрузку кода из авторитетных репозиториев кода, и похожие методы. Хотя загруженный код не содержит прямо вредоносного кода, он может содержать скрипты, которые внедряются на сторонние веб-сайты и запускаются на компьютерах соискателей.

Целью киберпреступных операций Void Dokkaebi является кража криптовалюты у специалистов в области программного обеспечения, интересующихся криптовалютами, Web3 и технологиями blockchain.

Индикаторы компрометации

IPv4

  • 103.231.72.236
  • 103.35.188.149
  • 103.35.191.100
  • 103.47.67.26
  • 166.88.61.53
  • 171.22.120.200
  • 171.22.127.221
  • 172.86.80.145
  • 175.45.176.21
  • 175.45.176.22
  • 185.153.182.241
  • 185.235.241.208
  • 188.43.136.115
  • 188.43.136.116
  • 188.43.33.250
  • 193.178.210.229
  • 37.221.125.200
  • 37.221.126.117
  • 45.12.141.170
  • 45.142.213.118
  • 45.61.150.31
  • 45.61.151.174
  • 45.8.146.117
  • 45.8.146.226
  • 45.83.140.51
  • 5.180.24.82
  • 5.253.41.207
  • 5.253.43.122
  • 74.119.192.244
  • 74.119.194.244
  • 88.119.169.226
  • 94.131.101.119
  • 94.131.96.32
  • 94.232.247.192
  • 95.164.18.177
  • 95.164.33.66
  • 95.217.124.253

Domains

  • apply-blocknovas.site
  • blocknovas.com
  • bookings.blocknovas.com
  • easydriver.cloud
  • gitlab.blocknovas.com
  • lianxinxiao.com
  • softglide.co
  • worldenterprise-beta.com
Комментарии: 0