مایکروسافت حمله زنجیره تأمین انپیام به ماسترا هوش مصنوعی را به گروه سافایر اسلیت کره شمالی نسبت میدهد

مایکروسافت ارتباط نفوذ در انپیام را به گروه کره شمالی نسبت میدهد
مایکروسافت نفوذ اخیر در زنجیره تأمین که اکوسیستم بستههای ماسترا هوش مصنوعی را هدف قرار داده بود را به سافایر اسلیت نسبت داده است، گروه هکری کره شمالی که به نام بلو نوراف نیز ردیابی میشود. این شرکت گفت این کمپین بیش از ۱۴۰ بسته انپیام را پس از تسخیر حساب یک نگهدارنده و انتشار بهروزرسانیهای مخرب در رجیستری جاوااسکریپت بهطور گسترده مورد حمله قرار داد.
در بهروزرسانی ۱۹ ژوئن، مایکروسافت گفت که «با اطمینان بالا» فعالیت را به سافایر اسلیت مرتبط میداند و این گروه را یک بازیگر دولتی کره شمالی توصیف کرد که عمدتاً بخش مالی را هدف میگیرد.
حمله با بهخطر افتادن حساب نگهدارنده انپیام «اِهیندِرو» آغاز شد که دسترسی انتشار در سراسر محیط بستههای ماسترا را داشت. از آنجا، مهاجمان یک وابستگی مخرب به نام «ایزی-دی-دیاجاس» را وارد بیش از ۱۴۰ بسته در حوزه @ماسترا کردند. این نام یک تایپوسکات از کتابخانه قانونی دیاجاس بود، ترفندی معمول که برای همگن بهنظر رسیدن با نرمافزارهای مورد اعتماد استفاده میشود.
زنجیره نصب مخرب به دستگاه توسعهدهندگان ضربه زد
پس از نصب، وابستگی تقلبی یک هوک پس از نصب را فعال میکرد که بدافزاری را روی سیستمهای توسعهدهندگان رها میکرد. مایکروسافت گفت هدف بارِ مخرب سرقت مدارک حساس، کلیدهای API، توکنهای احراز هویت و کیفپولهای رمزنگاری بود.
شرکت گفت کد بررسی گواهی TLS را غیرفعال میکرد، به زیرساختهای فرماندهی و کنترلِ تحت کنترل مهاجمان متصل میشد، یک بارِ مرحله دوم را دانلود میکرد و آن را بهعنوان یک فرایند جدا و مخفی اجرا مینمود. آن بارِ مرحله دوم یک ابزار سرقت اطلاعات چندسکویی بود که برای اجرا روی Windows، لینوکس و macOS ساخته شده بود.
مایکروسافت گفت نمونهافزار میزبان جزئیات سیستم، تاریخچه مرورگر، برنامههای نصبشده و فرایندهای در حال اجرا را جمعآوری میکرد. همچنین برای ۱۶۶ افزونه مرورگر کیفپولهای رمزنگاری جستجو میکرد، از جمله متامسک، فانتوم، کوینبیس والت، بایننس والت و ترونلینک.
روشهای ماندگاری بسته به سیستمعامل متفاوت بود، بهطوری که بدافزار از کلیدهای Run در رجیستری Windows، LaunchAgents در macOS و سرویسهای systemd در لینوکس استفاده میکرد.
مایکروسافت همچنین گفت سیستمهایی که با سرورهای مهاجمان تماس گرفته بودند بعدها فعالیتهایی نشان دادند که با عملیاتهای قبلی سافایر اسلیت همخوانی دارد، از جمله یک بکدور پاورشِل، مکانیزمهای اضافی ماندگاری، استثناهای مایکروسافت دیفندر و یک سرویس مخرب Windows که امتیازات SYSTEM را اعطا میکرد.
«بکدور پاورشِل، شیوههای کاری و زیرساخت فرمان و کنترل (C2) توسط سافایر اسلیت در کمپینهای قبلی نیز استفاده شده است»، مایکروسافت گفت.
سافایر اسلیت پیشتر با سرقت رمز ارزها، افزونههای مخرب مرورگر، پیشنهادات شغلی جعلی و حملات زنجیره تأمین نرمافزاری که برای سرقت مدارک و داراییهای رمزنگاری طراحی شدهاند مرتبط بوده است.
منابع:
برای خواندن اخبار بیشتر تکنولوژی به بلاگ Doppler VPN مراجعه کنید.