Сегодня 01 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Северокорейские хакеры наводнили интернет клонами открытого ПО, в которые внедрили бэкдоры

Хакерская группировка Lazarus, которую связывают с властями КНДР, провела крупномасштабную операцию Phantom Circuit — они скомпрометировали сотни систем по всему миру с целью кражи секретной информации. Для этого злоумышленники клонировали легитимное ПО с открытым кодом и внедряли в него бэкдоры в надежде, что разработчики и другие потенциальные жертвы, преимущественно работающие в криптовалютной отрасли, случайно воспользуются ими и сделают свои машины уязвимыми. Вредоносные проекты распространялись через крупные платформы, включая GitLab.

 Источник изображения: AltumCode / unsplash.com

Источник изображения: AltumCode / unsplash.com

Схему обнаружили эксперты в области кибербезопасности из компании SecurityScorecard. В минувшем ноябре жертвами хакеров стали 181 разработчик преимущественно из европейского технологического сектора. В декабре их число выросло до 1225 человек, включая 284 из Индии и 21 из Бразилии. В январе к их числу добавились ещё 233 жертвы, в том числе 110 из технологического сектора Индии. Киберпреступникам удалось похитить учётные данные своих жертв, токены аутентификации, пароли и другую конфиденциальную информацию.

В число клонированных и изменённых хакерами репозиториев вошли такие проекты как Codementor, CoinProperty, Web3 E-Store, менеджер паролей на основе Python, а также другие приложения, связанные с криптовалютой и web3, рассказали в SecurityScorecard. Когда жертва неосознанно загружала и устанавливала такое приложение-форк, на его машину также устанавливался бэкдор, позволяющий злоумышленникам подключаться к ней, похищать конфиденциальные данные и отправлять их на свои ресурсы. Участвующие в схеме Phantom Circuit управляющие (C2) серверы Lazarus Group, как выяснилось, начали работу ещё в сентябре — они использовались для связи с заражёнными системами, доставки вредносного ПО и копирования украденных данных. Экспертам так и не удалось выяснить, «как обрабатывались извлечённые данные, и какая инфраструктура использовалась для управления этим серверами».

Эксперты обнаружили скрытую административную систему, размещённую на каждом сервере — она обеспечивала централизованное управление атакой; система была написана на основе React и Node.js. Чтобы скрыть происхождение кампании, хакеры Lazarus Group применяли многослойную обфускацию. Чтобы скрыть географическое происхождение, использовался VPN, а на прокси-уровне вредоносная активность смешивалась с безобидным сетевым трафиком. Серверы размещались в инфраструктуре Stark Industries — специалисты SecurityScorecard установили, что к ним подключались не менее чем с шести северокорейских адресов, один из которых ранее был связан с атаками Lazarus на платформу Codementor. Похищенные данные выгружались в облачное хранилище Dropbox.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Google начала платить сайтам за контент для ИИ-ответов — но большинству достаются копейки 5 ч.
Интернет защитят от квантовых компьютеров: Cloudflare готовит бесплатные постквантовые TLS-сертификаты 5 ч.
FTC взялась за OpenAI и Anthropic — США впервые расследуют угрозы автономных ИИ-агентов для людей 5 ч.
Microsoft разрешила оцифровывать игры с дисков всем пользователям Xbox Series X и Xbox One 7 ч.
Microsoft видит в Copilot новую операционную систему — но Windows пока рано списывать со счетов 9 ч.
«Серьёзный кандидат на звание худшего месяца»: Sony горько разочаровала подписчиков PS Plus анонсом игр на октябрь 10 ч.
Владельцы Switch 2 нашли лазейку, которая позволяет получить ремастер The Witcher 3: Wild Hunt бесплатно 11 ч.
ИИ-агент Muse без разрешения влез в личные сообщения пользователя — в Meta сказали, что тот сам виноват 11 ч.
Скидки и распродажи в Steam скоро станут более динамичными и персонализированными 12 ч.
Meta представила новое направление ИИ-бизнеса — Enterprise Platform 12 ч.
Winbond купила бизнес Infineon по производству памяти NOR и FRAM 5 ч.
Учёные нашли признаки планеты там, где её не должно быть — у очень горячей звезды, да ещё и в обитаемой зоне 8 ч.
AOC представила монитор с настоящими 1000 Гц в Full HD — 24,5-дюймовый Agon Pro AGP257FT 9 ч.
ИИ стал доступнее в сотни тысяч раз за пять лет — ни одна другая технология не дешевела так быстро 9 ч.
Samsung представила Galaxy SmartTag3 — трекер стал легче и компактнее, работает дольше и совместим с iPhone 12 ч.
AAEON выпустила мини-компьютер UP Xtreme PTL Edge Air с твердотельным кулером Frore Systems AirJet 12 ч.
Южнокорейская Doosan Enerbility обошла Siemens Energy по количеству заказов газовых турбин в США 12 ч.
Apple представит домашний смарт-дисплей HomePad уже 13 октября 14 ч.
Геймер разогнал память GDDR7 на RTX 5070 Ti на внушительные 39 % — прибавка FPS оказалась мизерной 14 ч.
AMD распродала все процессоры EPYC 9006, которые выпустит в 2027 году — на них будут работать ИИ-агенты 15 ч.