ULTIME NOTIZIE
SELEZIONATO PER TE

Il gruppo nordcoreano Konni arma Find Hub di Google per rubare le credenziali di accesso

DiFlorence MuchaiFlorence Muchai 3 min di lettura
Il gruppo nordcoreano Konni arma Find Hub di Google per rubare le credenziali di accesso
  • Il gruppo hacker nordcoreano Konni sta utilizzando una serie di attacchi che, per la prima volta, sfruttano la funzione di tracciamento delle risorse Find Hub di Google. 
  • Gli attacchi prendono di mira sia dispositivi Android che Windows per il furto di dati e il controllo remoto.
  • Il Gruppo Lazarus ha utilizzato una versione aggiornata del malware Comebacker in attacchi contro aziende della difesa e dell'aerospazio, usando documenti Microsoft Word come esca.

Il gruppo di hacker nordcoreano Konni ha scoperto un nuovo insieme di attacchi che, per la prima volta, utilizzano la funzione di tracciamento degli asset Find Hub di Google. Gli attacchi prendono di mira sia i dispositivi Android che Windows per rubare dati e ottenere il controllo remoto.

L'attività rilevata all'inizio di settembre 2025 ha rivelato che gli attacchi possono sfruttare i servizi di tracciamento degli asset di Google Find Hub, portando alla cancellazione non autorizzata di dati personali. 

L'attacco inizia con una catena di attacchi in cui Konni invia email di spear-phishing ai bersagli per ottenere l'accesso ai loro computer. Successivamente, utilizzano le sessioni dell'app di chat KakaoTalk già accessi dei bersagli per inviare payload dannosi ai loro contatti sotto forma di archivio ZIP.

Il Genians Security Centre (GSC) in un rapporto tecnico ha dichiarato: "Gli attaccanti si sono spacciati per consulenti psicologici e attivisti per i diritti umani nordcoreani, distribuendo malware mascherato da programmi per la riduzione dello stress." 

Il gruppo di cybersecurity sudcoreano afferma che il malware è destinato a operazioni focalizzate sulla Corea

Secondo gli investigatori, le email di spear-phishing sembrano provenire da aziende legittime, come il Servizio Tributario Nazionale. Questo trucco induce gli utenti ad aprire allegati dannosi che contengono trojan di accesso remoto, come Lilith RAT, che possono prendere il controllo dei computer compromessi e inviare ulteriori payload.

L'attore della minaccia può rimanere nascosto nel computer compromesso per oltre un anno, spiando tramite la webcam e operando il sistema quando l'utente è assente. GSC ha dichiarato, “In questo processo, l'accesso ottenuto durante l'intrusione iniziale consente il controllo del sistema e la raccolta di informazioni aggiuntive, mentre le tattiche di evasione permettono una nascondibilità a lungo termine.”

Il gruppo nordcoreano Konni arma Find Hub di Google per rubare le credenziali di accesso
Flusso di attacco Konni. Fonte: The Hacker News

Gli hacker possono rubare le credenziali degli account Google e Naver della vittima. Dopo essersi impadroniti delle password Google rubate, gli hacker le usano per accedere a Find Hub di Google e cancellare i loro dispositivi da remoto.

Ad esempio, questi hacker hanno effettuato l'accesso a un account email di recupero elencato su Naver e hanno cancellato le email di avviso di sicurezza di Google. Inoltre, hanno svuotato il cestino della casella di posta per nascondere le loro tracce.

Gli hacker stanno utilizzando anche un file ZIP. Viene propagato tramite l'app di messaggistica contenente un pacchetto Microsoft Installer (MSI) dannoso chiamato "Stress Clear.msi". Questo pacchetto utilizza una firma legale fornita a un'azienda cinese per autenticare l'aspetto dell'applicazione. Una volta avviato, utilizza uno script batch per eseguire la configurazione di base. 

Successivamente, esegue uno script Visual Basic (VBScript) che visualizza un messaggio di errore falso relativo a un problema di compatibilità del pacchetto linguistico, mentre i comandi dannosi vengono eseguiti in background. 

Il malware è simile a Lilith RAT in alcuni modi, ma gli è stato dato il nome in codice EndRAT (noto anche come EndClient RAT dal ricercatore di sicurezza Ovi Liber) a causa delle modifiche che sono state identificate.

Genians ha dichiarato che gli attori APT Konni hanno utilizzato anche uno script AutoIt per avviare Remcos RAT versione 7.0.4, che è stato reso pubblico il 10 settembre 2025 dal gruppo responsabile della sua manutenzione. Ora, gli hacker stanno utilizzando versioni più recenti del Trojan nei loro attacchi. Sono stati trovati anche Quasar RAT e RftRAT, un altro trojan utilizzato da Kimsuky nel 2023, sui dispositivi bersaglio.

L'azienda di cybersecurity sudcoreana ha dichiarato: "Ciò suggerisce che il malware è personalizzato per operazioni focalizzate sulla Corea e che l'ottenimento dei dati pertinenti e la conduzione di analisi approfondite richiedono uno sforzo considerevole."

L'impulso degli hacker finanziati dalla Corea del Nord cresce 

Questo attacco è sicuramente un seguito alla campagna APT Konni, che è legata ai gruppi Kimsuky e APT 37 sostenuti dal governo nordcoreano. 

Allo stesso tempo, ENKI ha rivelato che il Gruppo Lazarus ha utilizzato una versione aggiornata del malware Comebacker negli attacchi contro aziende di difesa e aerospaziale utilizzando documenti Microsoft Word appositamente realizzati come esca come parte di un'operazione di spionaggio. Si dichiarano provenienti da Airbus, dal Gruppo Edge e dall'Istituto Indiano di Tecnologia Kanpur per ingannare le persone.

Nel frattempo, come riportato da Cryptopolitan, la vice ministro degli Esteri Kim Ji-na ha annunciato che la Corea del Sud sta valutando sanzioni contro la Corea del Nord per il dilagante crimine legato alle criptovalute, sottolineando che la cooperazione con gli Stati Uniti è fondamentale.

I cervelli più intelligenti del crypto leggono già la nostra newsletter. Vuoi unirti a loro? Unisciti a loro.

Condividi questo articolo

Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Florence Muchai

Florence Muchai

Florence si occupa di notizie relative a criptovalute, gaming, tecnologia e AI da oltre 6 anni. I suoi studi in Informatica presso l'Università Meru di Scienze e Tecnologia e in Gestione delle Emergenze e Diplomazia Internazionale presso il MMUST le hanno fornito eccellenti competenze linguistiche, osservative e tecniche. Florence ha lavorato al VAP Group e come editor per diverse testate specializzate in criptovalute.

ALTRE NOTIZIE …