ไมโครซอฟท์เชื่อมโยงการโจมตีซัพพลายเชนเอ็นพีเอ็มของมาสตรา เอไอกับแซฟไฟร์ สลีท ของเกาหลีเหนือ

ไมโครซอฟท์ระบุว่าการบุกรุกเอ็นพีเอ็มมาจากกลุ่มของเกาหลีเหนือ
ไมโครซอฟท์ได้ระบุว่าการโจมตีซัพพลายเชนล่าสุดที่มุ่งเป้าไปที่ระบบแพ็กเกจมาสตรา เอไอ เกิดจากแซฟไฟร์ สลีท กลุ่มแฮกเกอร์จากเกาหลีเหนือที่ติดตามในชื่อบลูนอร์ออฟ บริษัทกล่าวว่ากิจกรรมดังกล่าวทำให้แพ็กเกจเอ็นพีเอ็มมากกว่า 140 รายการถูกบุกรุก หลังจากผู้โจมตียึดบัญชีผู้ดูแลและผลักการอัปเดตที่เป็นอันตรายเข้าไปในรีจิสทรีของจาวาสคริปต์ที่ใช้อย่างแพร่หลาย
ในการอัปเดตวันที่ 19 มิถุนายน ไมโครซอฟท์กล่าวว่ามี “ความเชื่อมั่นสูง” ว่ากิจกรรมดังกล่าวเชื่อมโยงกับแซฟไฟร์ สลีท โดยอธิบายว่ากลุ่มนี้เป็นผู้ปฏิบัติการของรัฐจากเกาหลีเหนือที่มุ่งเป้าไปยังภาคการเงินเป็นหลัก
การโจมตีเริ่มจากการบุกรุกบัญชีผู้ดูแลเอ็นพีเอ็มชื่อ "เอฮินเดโร" ซึ่งมีสิทธิ์เผยแพร่ในสภาพแวดล้อมแพ็กเกจมาสตรา จากจุดนั้น ผู้โจมตีก็แทรกการพึ่งพาที่เป็นอันตรายชื่อ "อีซี่-เดย์-เจเอส" ลงในแพ็กเกจมากกว่า 140 รายการในสโคป @มาสตรา ชื่อนี้เป็นการตั้งชื่อแบบสะกดผิด (typosquat) ของไลบรารีเดย์เจเอสที่ถูกต้อง ซึ่งเป็นกลวิธีทั่วไปเพื่อทำให้ดูเหมือนซอฟต์แวร์ที่เชื่อถือได้
โซ่การติดตั้งที่เป็นอันตรายส่งผลต่ออุปกรณ์ของนักพัฒนา
เมื่อถูกติดตั้ง การพึ่งพาปลอมจะทำให้ฮุกหลังการติดตั้งทำงานและปล่อยมัลแวร์ลงบนระบบของนักพัฒนา ไมโครซอฟท์กล่าวว่าพayload มีเป้าหมายเพื่อขโมยข้อมูลรับรองที่ละเอียดอ่อน กุญแจเอพีไอ โทเค็นการพิสูจน์ตัวตน และกระเป๋าเงินสกุลเงินดิจิทัล
บริษัทระบุว่าโค้ดได้ปิดการตรวจสอบใบรับรอง TLS ติดต่อกับโครงสร้างพื้นฐานคำสั่งและควบคุมที่ผู้โจมตีควบคุม ดาวน์โหลดเพย์โหลดระยะที่สอง และรันมันเป็นกระบวนการที่แยกตัวและซ่อน เพย์โหลดระยะที่สองนั้นเป็นตัวขโมยข้อมูลข้ามแพลตฟอร์มที่ออกแบบมาให้รันบน Windows, ลินุกซ์ และ macOS
ไมโครซอฟท์กล่าวว่า implant รวบรวมรายละเอียดโฮสต์ ประวัติการท่องเว็บ แอปที่ติดตั้ง และกระบวนการที่กำลังรัน มันยังตรวจสอบส่วนขยายเบราว์เซอร์กระเป๋าเงินสกุลเงินดิจิทัลจำนวน 166 รายการ รวมถึง เมต้าแมสก์, แฟนท่อม, คอยน์เบส วอลเล็ต, ไบแนนซ์ วอลเล็ต และ ทรอนลิงก์
วิธีการยืดอายุการอยู่รอดแตกต่างกันไปตามระบบปฏิบัติการ โดยมัลแวร์ใช้คีย์ Run ใน Windows Registry, ลอนช์เอเจนต์ของ macOS และบริการซิสเต็มดีของลินุกซ์
ไมโครซอฟท์ยังกล่าวว่าระบบที่ติดต่อกับเซิร์ฟเวอร์ของผู้โจมตีต่อมามีการทำงานที่สอดคล้องกับปฏิบัติการก่อนหน้าของแซฟไฟร์ สลีท รวมถึงแบ็กดอร์พาวเวอร์เชลล์ กลไกการอยู่รอดเพิ่มเติม การยกเว้นในไมโครซอฟท์ ดีเฟนเดอร์ และบริการ Windows ที่เป็นอันตรายซึ่งให้สิทธิ์ระดับซิสเต็ม
"แบ็กดอร์พาวเวอร์เชลล์ เทคนิคการปฏิบัติ และโครงสร้างพื้นฐาน C2 ถูกใช้โดยแซฟไฟร์ สลีท ในแคมเปญก่อนหน้าอื่น ๆ" ไมโครซอฟท์กล่าว
แซฟไฟร์ สลีทเคยเกี่ยวข้องกับการขโมยสกุลเงินดิจิทัล ส่วนขยายเบราว์เซอร์ที่เป็นอันตราย ข้อเสนอการจ้างงานปลอม และการโจมตีซัพพลายเชนซอฟต์แวร์ที่ออกแบบมาเพื่อขโมยข้อมูลรับรองและทรัพย์สินคริปโต
แหล่งที่มา:
อ่านข่าวเทคโนโลยีเพิ่มเติมบน Doppler VPN บล็อก.