В июле 2023 года компания Mandiant Consulting, специализирующаяся на кибербезопасности, раскрыла детали сложной фишинговой кампании, направленной на платформу JumpCloud, которая предоставляет услуги управления идентификацией и доступом с нулевым уровнем доверия. Атака привела к компрометации цепочки поставок, затронув американскую компанию, занимающуюся разработкой программного обеспечения. По данным JumpCloud, инцидент затронул менее пяти клиентов и менее 10 устройств, однако последствия могли быть куда более серьезными, учитывая масштабы деятельности злоумышленников.
Описание
Эксперты Mandiant связывают эту атаку с группировкой UNC4899, которая, по их мнению, действует в интересах Корейской Народно-Демократической Республики (КНДР). С высокой степенью уверенности аналитики предполагают, что UNC4899 является криптовалютным подразделением Главного разведывательного бюро КНДР (RGB). Эта группа уже известна своими атаками на компании, связанные с блокчейном и цифровыми активами. По данным партнеров Mandiant, UNC4899, вероятно, соответствует группе TraderTraitor, которая специализируется на финансово мотивированных кибератаках.
27 июня 2023 года в 18:51:57 UTC специалисты Mandiant обнаружили вредоносный Ruby-скрипт, выполняемый через агент JumpCloud у одного из клиентов - компании, занимающейся разработкой программных решений. JumpCloud подтвердила, что злоумышленники использовали фреймворк команд для внедрения вредоносного кода, что позволило им получить несанкционированный доступ к системам.
Фишинговая кампания, предшествовавшая атаке, была тщательно спланирована и направлена на сотрудников JumpCloud. Злоумышленники использовали социальную инженерию, чтобы обманом заставить жертв предоставить доступ к критически важным системам. После успешного проникновения в инфраструктуру JumpCloud атакующие смогли распространить вредоносное ПО на клиентов платформы, что привело к компрометации их данных.
Этот инцидент в очередной раз демонстрирует, насколько уязвимыми могут быть цепочки поставок в условиях современных киберугроз. Атаки на поставщиков услуг, такие как JumpCloud, позволяют злоумышленникам получать доступ к множеству организаций одновременно, что делает их особенно опасными. Кроме того, активность группировок, связанных с КНДР, свидетельствует о растущем интересе государственных структур к криптовалютному сектору как источнику финансирования.
Компания JumpCloud оперативно отреагировала на инцидент, уведомив затронутых клиентов и приняв меры по устранению уязвимостей. Однако этот случай подчеркивает необходимость усиления мер безопасности, включая многофакторную аутентификацию, регулярное обучение сотрудников и мониторинг подозрительной активности.
Эксперты Mandiant рекомендуют организациям, особенно работающим в сфере криптовалют и блокчейна, уделять повышенное внимание защите своих систем от фишинга и других методов социальной инженерии. Угрозы, исходящие от государственных хакерских группировок, требуют комплексного подхода к кибербезопасности, включающего не только технические, но и организационные меры.
Атака на JumpCloud - это еще один тревожный сигнал для всего ИТ-сообщества. В условиях, когда киберпреступники становятся все более изощренными, компании должны быть готовы к быстрому реагированию и постоянному обновлению своих защитных механизмов.