DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Les hackers nord-coréens Konni ciblent les ingénieurs blockchain avec un malware construit par l'IA

ParOwotunse AdebayoOwotunse Adebayo 3 min de lecture
Les pirates nord-coréens Konni ciblent les ingénieurs blockchain avec un malware construit par IA.
  • Les hackers nord-coréens Konni ciblent désormais les développeurs et ingénieurs blockchain avec un malware généré par l'IA.
  • Des chercheurs ont affirmé qu'une souche du malware est liée à une version utilisée par le groupe dans le passé.
  • Les chercheurs de CheckPoint fournissent des détails sur le malware et exhortent les utilisateurs à se protéger.

Le groupe de hackers nord-coréen Konni cible désormais les ingénieurs blockchain avec un malware généré par l'intelligence artificielle. Selon les rapports, le groupe de hackers déploie désormais ce malware PowerShell généré par l'IA, l'utilisant pour cibler les développeurs et ingénieurs de l'industrie blockchain.

Le groupe de hackers nord-coréen est considéré comme actif depuis au moins 2014 et est associé aux clusters d'activités APT37 et Kimusky. Le groupe a ciblé des organisations réparties en Corée du Sud, en Ukraine, en Russie et dans plusieurs autres pays européens. Selon l'échantillon de menace analysé par les chercheurs de CheckPoint, la dernière campagne du groupe nord-coréen cible la région Asie-Pacifique.

Le groupe nord-coréen Konni déploie un malware généré par l'IA

Dans le rapport, les chercheurs ont affirmé que le malware avait été soumis par des utilisateurs qui l'avaient trouvé au Japon, en Inde et en Australie. L'attaque commence lorsque la victime reçoit un lien Discord qui délivre une archive ZIP contenant un leurre PDF et un fichier de raccourci LNK malveillant. Le fichier LNK exécute un chargeur PowerShell intégré qui extrait un document DOCX et une archive CAB contenant un backdoor PowerShell, deux fichiers batch et un exécutable de contournement de l'UAC.

Après le lancement du fichier de raccourci, le document DOCX s'ouvre et exécute un fichier batch inclus dans le fichier cabinet. Le document leurre DOCX montre que le hacker souhaite compromettre l'environnement de développement, ce qui pourrait leur donner accès à des actifs sensibles, y compris l'infrastructure, les identifiants API, l'accès aux portefeuilles et enfin les avoirs en actifs numériques. Le premier fichier batch crée un répertoire de préproduction pour le backdoor et le second fichier batch.

De plus, il crée également une tâche planifiée toutes les heures qui imite la tâche de démarrage de OneDrive. La tâche lit un script PowerShell chiffré par XOR sur le disque et le déchiffre pour une exécution en mémoire. Après avoir terminé toutes ces étapes, il se supprime ensuite pour effacer toutes les traces d'infection. Le backdoor PowerShell masque lourdement son origine en utilisant un encodage de chaînes basé sur l'arithmétique, une reconstruction de chaînes au moment de l'exécution et l'exécution de la logique finale via « Invoked-Expression ».

Selon les chercheurs, le malware PowerShell indique la présence d'un développement assisté par l'IA plutôt que d'un malware traditionnellement rédigé. Les preuves incluent une documentation claire et structurée en haut du script, ce qui est très inhabituel pour le développement de malware. De plus, il présente une architecture propre et modulaire, ainsi qu'un commentaire « # <– your permanent project UUID » dans le fichier. CheckPoint a noté que cette formulation montre des signes de code généré par un LLM par les hackers nord-coréens.

Les chercheurs de CheckPoint donnent des détails sur le malware

Les chercheurs ont expliqué que la formulation montre également que le modèle instruit un utilisateur humain sur la manière de personnaliser la valeur de l'espace réservé. Ils ont déclaré que de tels commentaires sont couramment observés dans les scripts et tutoriels générés par l'IA. Avant l'exécution, le malware effectue une vérification matérielle, logicielle et des activités de l'utilisateur pour s'assurer qu'il ne s'exécute pas dans des environnements d'analyse. Une fois cela déterminé, il génère ensuite un ID d'hôte unique. Ensuite, il suit un chemin d'action spécifié.

Une fois le backdoor entièrement activé et en cours d'exécution sur l'appareil infecté, le malware contacte périodiquement le serveur de commande et de contrôle (C2) pour envoyer des métadonnées d'hôte et interroge le serveur à des intervalles aléatoires. Si le C2 contient un code PowerShell, il se transforme en bloc de script et effectue ses activités à l'aide de tâches en arrière-plan. CheckPoint a noté que ces attaques peuvent être attribuées à l'acteur de menace nord-coréen Konni sur la base du format du lanceur précédent et du nom du leurre.

De plus, les chercheurs ont affirmé qu'en plus de la superposition des noms de script, il existe d'autres éléments communs dans la structure de la chaîne d'exécution par rapport aux attaques précédentes. Les chercheurs ont également publié des indicateurs de compromission associés à cette récente campagne pour aider les défenseurs à reconnaître lorsqu'ils ont été attaqués par la campagne Konni nord-coréenne, afin qu'ils puissent protéger leurs actifs.

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière d'investissement. Cryptopolitan.com ne saurait être tenue responsable des investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement de mener vos propres recherches et/ou de consulter un professionnel qualifié avant de prendre toute décision d'investissement.

Owotunse Adebayo

Owotunse Adebayo

Adebayo est un rédacteur avec quatre ans d'expérience dans l'espace crypto. Il est diplômé de l'Université de Lagos où il a étudié l'urbanisme et l'aménagement du territoire. Adebayo a travaillé chez Tokenhell et CryptoTicker, écrivant sur les actualités des cryptomonnaies et de la Fintech. Il est actuellement contributeur aux actualités pour Cryptopolitan.

PLUS D'ACTUALITÉS…