黑客組織Lazarus冒充Coinbase 針對IT求職者發起攻擊


有朝鮮背景的黑客組織Lazarus使用適用於macOS系統的經過簽名的惡意可執行文件,冒充Coinbase招聘信息並吸引金融技術領域的員工。Lazarus組織此前就曾使用虛假的工作機會做誘餌,而在近期的惡意活動中,該機構使用包含Coinbase職位詳細信息的PDF文件進行傳播。

這個虛假的招聘信息文檔叫做“Coinbase_online_careers_2022_07”。當用戶點擊之後,就會顯示上圖這樣的誘餌 PDF 文件,然後就會調用惡意 DLL,最終允許威脅攻擊者向受影響的設備發送命令。

ESET 的網絡安全專傢表示黑客已經做好攻擊 macOS 系統的準備。專傢表示 Intel 和 Apple Silicon 的 Mac 均會受到影響,意味著無論新舊設備都可以成為黑客的攻擊目標。

在 Twitter 上的一份帖子中,該惡意文件會釋放 3 個文件

● 捆綁的 FinderFontsUpdater.app

● 下載器 safarifontagent

● 一個稱之為 “Coinbase_online_careers_2022_07”的誘餌 PDF 文件。

ESET 將最近的 macOS 惡意軟件與 Operation In(ter)ception 聯系起來,後者也被認為是 Lazarus 的手筆,以類似的方式攻擊知名航空航天和軍事組織。

查看 macOS 惡意軟件,研究人員註意到它是在 7 月 21 日簽署的(根據時間戳值),並在 2 月份向開發人員頒發證書,該證書使用名稱 Shankey Nohria 和團隊標識符 264HFWQH63。

8 月 12 日,該證書尚未被 Apple 吊銷。但是,該惡意應用程序並未經過公證,這是Apple 用於檢查軟件是否存在惡意組件的自動過程。

與之前歸因於 Lazarus 黑客組織的 macOS 惡意軟件相比,ESET 研究人員觀察到下載器組件連接到不同的命令和控制 (C2) 服務器,該服務器在分析時不再響應。長期以來,朝鮮黑客組織與加密貨幣黑客以及在旨在感染感興趣目標的網絡釣魚活動中使用虛假工作機會有關。


相關推薦

2022-09-09

威脅情報研究機構CiscoTalos周四表示,其觀察到APT38(又名Lazarus)在今年2-7月期間,針對美國、加拿大和日本的未具名能源供應商發起攻擊。研究發現,黑客利用在Log4j中存在一年之久的漏洞(即Log4Shell),來破壞暴露在互聯網上

2022-09-09

區多傢能源公司的網絡間諜活動和有朝鮮背景的黑客集團Lazarus存在關聯。威脅情報公司CiscoTalos本周四表示,觀察到Lazarus(也稱之為APT38)於今年2-7月期間,對美國、加拿大和日本地區的多傢能源供應商發起攻擊。根據思科的研

2024-04-02

給他。現在已經有不少開源社區成員在分析 xz 後門中的黑客 Jia Tan 的真實身份,盡管想要真正追查到他的真實身份很難,不過現在已經有推測表明 Jia Tan 可能是一個生活在東歐的黑客,並且他還故意冒充東八區的用戶 (該時區包

2022-09-08

擊。明面上,俄烏沖突已經持續半年多。但在幕後,包括黑客攻擊和電子戰在內的網絡活動,也一直在暗中展開較量。文件分享網站上的 UAC-0098 有效載荷(圖自:Google TAG)最新消息是,TAG 的 Pierre-Marc Bureau 指出 —— 追求利潤

2022-10-17

Genshin Impact 的反作弊驅動程序中的漏洞。朝鮮黑客組織 Lazarus 於 2021 年對荷蘭的一名航空航天雇員和比利時的一名政治記者發動 BYOVD 攻擊,但安全公司 ESET 直到上個月底才曝光。正如 Ars Technica 所指出的,微軟使用一種稱為虛

2023-11-28

來自7個國傢的執法機構與歐洲刑警組織和歐洲司法組織合作,在烏克蘭逮捕與針對71個國傢的組織的攻擊有關的勒索軟件組織的核心成員。網絡犯罪分子使用LockerGoga、MegaCortex、HIVE和Dharma等勒索軟件進行攻擊,導致各大公司的運

2023-11-25

中心(NCSC)和韓國國傢情報局(NIS)共同警告說,朝鮮Lazarus黑客組織利用MagicLine4NX軟件中的零日漏洞入侵一系列企業,實施供應鏈攻擊。MagicLine4NX是韓國DreamSecurity公司開發的一款安全認證軟件,用於企業的安全登錄。根據聯合

2023-11-30

財政部已查封Sinbad加密貨幣混合服務,因為該服務被朝鮮Lazarus黑客組織用作洗錢工具。加密貨幣混合器是一種允許人們存入加密貨幣的服務器,加密貨幣混合在許多不同的錢包地址中,以幫助防止其被準確追蹤。混合服務從存

2022-07-07

全局(CISA)和財政部(DoT)近日警告稱,有朝方背景的黑客組織,正在利用勒索軟件向美國各地的醫療保健機構和公共衛生部門發起攻擊。在周三發佈的聯合公告中,美政府機構指出,其發現相關黑客活動至少可追溯至2021年5月

2022-07-22

件制造商聯系起來。據悉,作為一傢總部位於特拉維夫的黑客雇傭公司,Candiru(又稱SaitoTech)與此前被卷入醜聞的NSOGroup非常相似,主要向政府客戶提供強大的間諜軟件。(來自:Avast)盡管 Candiru 冠冕堂皇地宣稱,其軟件旨在

2022-07-21

俄羅斯關聯黑客組織舒適熊(CozyBear)曾發起臭名昭著的SolarWinds間諜活動,而現在又利用GoogleDrive將魔爪伸向新的受害者。根據PaloAltoNetworks旗下Unit42威脅情報團隊本周二的報告,有俄羅斯對外情報局(SVR)背景、被美國聯邦政府歸

2022-09-04

黑客利用俄羅斯叫車軟件YandexTaxi在莫斯科造成嚴重的交通堵塞,據悉,網絡攻擊導致幾十輛出租車在同一時間被召喚。這次攻擊發生在9月1日,導致前往KutuzovskyProspect的車輛停滯不前,而這條大街本來就非常繁忙。資料圖當地時

2023-11-10

美全資子公司——工銀金融服務有限責任公司(ICBCFS)遭黑客勒索軟件攻擊的消息引發市場關註。據知情人士消息,涉嫌策劃針對工行美國分行襲擊的是一個名為Lockbit的犯罪團夥。作為目前全球最猖獗的黑客組織,Lockbit近期已

2023-01-24

五個驗證節點私鑰,並且有證據表明攻擊者是黑客組織 Lazarus Group。該組織利用先進的魚叉式網絡釣魚攻擊來獲取私鑰,在榨幹資產後,攻擊者通過 Tornado Cash 和中心化交易所(包括 FTX 和 Huobi)將贓款洗白。Wormhole 損失 3.26 億美