朝鲜新恶意软件“TODDLERSHARK”涉及半导体数据盗窃

朝鲜威胁行为者利用最近披露的 ConnectWise ScreenConnect 中的安全漏洞来部署名为 TODDLERSHARK 的新恶意软件。该恶意软件与之前发现的 Kimsuky 恶意软件 BabyShark 和 ReconShark 有一些重叠。通过利用 ScreenConnect 应用程序中公开的设置向导来访问受害者的工作站。然后,攻击者使用 cmd.exe 运行 mshta.exe,后者执行基于 Visual Basic (VB) 的恶意软件的 URL。

所涉及的 ConnectWise 缺陷 CVE-2024-1708 和 CVE-2024-1709 于上个月被披露,此后被多个威胁行为者大量利用来传播加密货币挖矿程序、勒索软件、远程访问木马和窃取恶意软件。 Kimsuky 一直在稳步扩大其恶意软件库,包括 GoBear 和 Troll Stealer 等新工具。 BabyShark 于 2018 年底首次被发现,并使用 HTA 文件启动。一旦启动,VB 脚本恶意软件就会将系统信息提取到命令和控制 (C2) 服务器,并在系统上保持持久性,等待操作员的进一步指令。 2023 年 5 月,人们发现 ReconShark(BabyShark 的一个变体)是通过针对特定个人的鱼叉式网络钓鱼电子邮件发送的。由于代码和行为相似,TODDLERSHARK 被认为是同一恶意软件的最新演变。除了使用计划任务来实现持久性之外,该恶意软件还旨在捕获和提取有关受感染主机的敏感信息,充当有价值的侦察工具。

韩国国家情报院(NIS)指责朝鲜破坏了两家国内半导体制造商的服务器并窃取了有价值的数据。这些数字入侵发生在 2023 年 12 月和 2024 年 2 月。威胁行为者没有将自己暴露在互联网上、瞄准易受攻击的服务器并投放恶意软件以获得初始访问权限,而是利用陆上生活 (LotL) 技术来更好地逃避检测。

【新闻评论】

有报道称,朝鲜威胁行为者利用 ConnectWise ScreenConnect 中的安全漏洞部署了一种名为 TODDLERSHARK 的新恶意软件。该恶意软件与之前发现的 Kimsuky 恶意软件(尤其是 BabyShark 和 ReconShark)有相似之处。攻击者利用 ScreenConnect 应用程序设置向导中的漏洞来访问受害者的工作站,并使用命令提示符或 Visual Basic 执行恶意软件。

此次攻击中利用的 ConnectWise 漏洞为 CVE-2024-1708 和 CVE-2024-1709,这些漏洞最近被披露并被利用来传播加密货币挖矿程序、勒索软件、远程访问木马和窃取恶意软件。 Kimsuky 正在扩展其恶意软件库,纳入 GoBear 和 Troll Stealer 等新工具。

TODDLERSHARK 通过提取系统信息、维护系统持久性以及捕获和提取有关受感染主机的敏感信息,充当有价值的侦察工具。该恶意软件表现出多态行为,通过修改其代码并生成垃圾代码来逃避检测。

此外,韩国国家情报院(NIS)指责朝鲜破坏国内半导体制造商的服务器并窃取有价值的数据。这些入侵不是使用恶意软件,而是利用本地生活 (LotL) 技术来逃避检测。

这一消息再次凸显了网络安全的重要性。它特别强调了快速识别和修复软件漏洞的重要性。此外,鉴于当前国家层面的网络攻击呈上升趋势,企业和政府机构需要加强防御措施,努力共享威胁信息。从长远来看,培养网络安全专家、构建国际合作体系也将是重要问题。从积极的一面来看,此类事件提醒我们安全措施的重要性,并可能导致建立更强大的防御系统。但存在因个人信息和商业秘密泄露而造成经济损失、影响国家安全等潜在风险。至于对法规的影响,预计网络安全相关法律法规将得到加强,但需关注其适用范围和有效性。

黑客利用 ConnectWise ScreenConnect 缺陷部署 TODDLERSHARK 恶意软件