朝鮮支持的黑客在供應鏈攻擊中瞄準CyberLink用戶


朝鮮國傢支持的黑客正在散佈臺灣軟件制造商訊連科技(CyberLink)開發的合法應用程序的惡意版本,以下遊客戶為目標。微軟的威脅情報團隊周三表示,朝鮮黑客已入侵訊連科技,散佈該公司修改過的安裝文件,這是影響廣泛的供應鏈攻擊的一部分。

unnamed.jpg

解更多:

https://www.microsoft.com/en-us/security/blog/2023/11/22/diamond-sleet-supply-chain-compromise-distributes-a-modified-cyberlink-installer/

訊連科技是一傢總部位於臺灣的軟件公司,主要開發 PowerDVD 等多媒體軟件和人工智能面部識別技術。據該公司網站介紹,訊連科技擁有 200 多項專利技術,在全球已出貨 4 億多個應用程序。

微軟表示,該公司早在 2023 年 10 月 20 日就發現與修改後的訊連科技安裝程序相關的可疑活動,該安裝程序被該公司追蹤為"LambLoad"。迄今為止,微軟已在多個國傢(包括日本、臺灣、加拿大和美國)的 100 多臺設備上檢測到該木馬安裝程序。

微軟稱,該文件托管在訊連科技擁有的合法更新基礎設施上,攻擊者使用頒發給訊連科技的合法代碼簽名證書來簽署惡意可執行文件。微軟的威脅情報團隊表示:"該證書已被添加到微軟不允許使用的證書列表中,以保護客戶免受未來對該證書的惡意使用。"

該公司指出,在這次活動中觀察到的第二階段有效載荷與之前被同一組威脅行為者入侵的基礎設施進行交互。

微軟以"高度置信"的態度將這次攻擊歸咎於一個它追蹤的名為Diamond Sleet的組織,這是一個與臭名昭著的Lazarus黑客組織有關聯的朝鮮國傢行為者。據觀察,該組織以信息技術、國防和媒體領域的組織為目標。據微軟稱,它主要側重於間諜活動、經濟收益和企業網絡破壞。

微軟指出 Diamond Sleet 攻擊者通常會從被入侵的系統中竊取數據,滲透到軟件構建環境中,向下遊發展以利用更多受害者,並試圖獲得對受害者環境的持久訪問權。

微軟表示,它已將供應鏈受損事件通知訊連科技,但沒有說明是否已收到回復,也沒有說明訊連科技是否已根據公司的調查結果采取任何行動。該公司還通知受攻擊影響的Microsoft Defender for Endpoint客戶。


相關推薦

2023-11-25

侵全球多傢知名企業。上周五,微軟披露針對訊連科技(CyberLink)的供應鏈攻擊,Lazarus 黑客組織利用該攻擊發佈木馬化、數字簽名的假冒應用安裝程序,使至少一百臺電腦感染"LambLoad"惡意軟件。朝鮮黑客組織利用這類

2022-08-30

,火絨安全實驗室懷疑此安全問題可能是供應鏈攻擊。即黑客可能使用某些方式劫持用友暢捷通 T+ 升級模塊,導致用戶嘗試更新升級將後門模塊下載到本地執行。目前用友並未就該問題發佈聲明 , 因此還無法確定到底是供應鏈

2022-08-26

曾經制裁中心化混幣平臺 Blender,理由是 Blender 涉嫌幫助朝鮮知名黑客組織 Lazarus Group 清洗從 Axie Infinity 盜取的部分資產。Lazarus Group 是一個來自朝鮮的網絡黑客集團,在 2021 年共竊取價值超 4 億美元的加密貨幣。|來源:bleeping

2023-01-24

聯邦調查局(FBI)在周一的一份聲明中說,一對朝鮮黑客團夥是6月從HorizonBridge盜竊1億美元加密貨幣資產的幕後黑手。HorizonBridge是一項使加密貨幣資產能夠在Harmony區塊鏈和其他區塊鏈之間進行交易的服務,此次黑客事件導致以

2024-02-15

擊。在最新發佈的研究報告中,微軟和OpenAI發現俄羅斯、朝鮮、伊朗和中國支持的組織試圖利用ChatGPT等工具研究目標、改進腳本並幫助構建社交工程技術。微軟在今天的一篇博文中說:"網絡犯罪集團、民族國傢威脅行動者

2024-02-08

報告節選顯示,聯合國制裁監督員正在調查數十起疑似與朝鮮有關的網絡攻擊事件,這些攻擊斂財30億美元,幫助朝鮮進一步發展其核武器計劃。一個由獨立制裁監督員組成的小組向安理會委員會報告說,"朝鮮民主主

2024-04-01

也是沒有辦法的事情,比如3月30日知名存儲庫PyPI就遭到黑客攻擊,黑客使用自動化工具向PyPI批量提交惡意軟件。PyPI 中出現惡意軟件已經是個超級平常的事情,這些惡意軟件一方面針對開發者進行供應鏈攻擊,另一方面也會竊

2022-08-03

黑客針對Solana生態系統,從數以千計的連接錢包中抽走加密貨幣資金。這種攻擊在區塊鏈平臺中很常見,但鑒於Solana作為交易數字資產的更快、更便宜的生態系統之一所吸引的贊譽,這一消息仍然很重要。Solana的官方Twitter賬戶

2022-09-09

國、加拿大、日本地區多傢能源公司的網絡間諜活動和有朝鮮背景的黑客集團Lazarus存在關聯。威脅情報公司CiscoTalos本周四表示,觀察到Lazarus(也稱之為APT38)於今年2-7月期間,對美國、加拿大和日本地區的多傢能源供應商發起

2022-10-08

VX-Underground在Twitter上表示,在經歷一次重大的黑客攻擊之後,英特爾第12代AlderLake的源代碼(包括BIOS文件等)在網上泄露。英特爾的AlderLakeCPU於去年11月4日發佈,2021年,數據包括容量2.8GB的壓縮源代碼(完整文檔5.86GB),據稱泄

2024-03-30

題影響。惡意代碼的目的:RedHat 經過分析後認為,此次黑客添加的惡意代碼會通過 systemd 幹擾 sshd 的身份驗證,SSH 是遠程連接系統的常見協議,而 sshd 是允許訪問的服務。在適當的情況下,這種幹擾可能會讓黑客破壞 sshd 的身

2022-08-03

覽器錢包和 Solana 生態系統,而後 CoinMarketCap 數據顯示:黑客攻擊事件曝光後兩個小時內,Solana 幣價跌去 8% 。且在過去 24 小時內,其交易量大漲 45% 。加密貨幣投資者兼分析師 Miles Deutscher 寫道:有個未知的 $SOL 漏洞正在利用 Ph

2024-03-27

朝鮮黑客的想象力顯然比我們更豐富,拉撒路集團一方面靠著自己的各種技術展開攻擊盜竊資金,另一方面也在比拼智力,通過某些意想不到的方式展開攻擊。而被朝鮮黑客盯上的新方式就是各種區塊鏈項目或者Web3項目,最新

2024-04-02

給他。現在已經有不少開源社區成員在分析 xz 後門中的黑客 Jia Tan 的真實身份,盡管想要真正追查到他的真實身份很難,不過現在已經有推測表明 Jia Tan 可能是一個生活在東歐的黑客,並且他還故意冒充東八區的用戶 (該時區包