ULTIME NOTIZIE
SELEZIONATO PER TE

Hacker nordcoreani prendono di mira i candidati a lavori nel settore crypto con malware

DiCollins J. OkothCollins J. Okoth 3 min di lettura
Hacker nordcoreani prendono di mira i candidati a lavori nel settore crypto con malware
  • Gli hacker nordcoreani hanno attirato professionisti della criptovaluta con falsi colloqui di lavoro per deployare il nuovo malware basato su Python, PylangGhost.
  • Il malware ha rubato le credenziali da oltre 80 estensioni del browser, tra cui Metamask e 1Password, e ha abilitato frequenti accessi remoti non autorizzati.
  • La Corea del Nord è una base per famigerati schemi di hacking, che hanno sottratto circa 1,7 miliardi di dollari in criptovalute attraverso diversi attacchi in un singolo anno.

Gli hacker nordcoreani, Famous Chollima, hanno preso di mira gli esperti crypto con colloqui di lavoro fasulli progettati per rubare i loro dati e deployare malware sui loro dispositivi. Il malware ha rubato le credenziali da oltre 80 estensioni del browser, inclusi gestori di password e portafogli crypto come Metamask, 1Password, NordPass, Phantom, Bitski, Initia, TronLink e MultiverseX.

Mercoledì, la società di ricerca sull'intelligence delle minacce Cisco Talos ha riportato che Famous Chollima si è spacciata per aziende legittime e ha indirizzato le vittime inconsapevoli a siti web di test delle abilità dove le vittime hanno inserito i dettagli personali e risposto a domande tecniche.

I siti di test delle competenze si spacciavano falsamente per aziende reali come Coinbase, Archblock, Robinhood, Parallel Studios, Uniswap e altri, il che ha facilitato il targeting. 

Solo pochi utenti, prevalentemente in India, sono stati colpiti, secondo le informazioni open-source. Dileep Kumar H V, Direttore di Digital South Belief, ha consigliato che per contrastare queste truffe l'India dovrebbe imporre audit di cybersecurity per le aziende blockchain e monitorare i portali di lavoro falsi. Ha anche chiesto una coordinazione globale più forte contro la cybercriminalità transfrontaliera e campagne di sensibilizzazione digitale.

Talos fa seguito alla truffa e conferma un legame con la Corea del Nord

La società di ricerca sulla cybersecurity Cisco Talos ha affermato che il nuovo trojan di accesso remoto basato su Python, chiamato "PylangGhost", collega il malware a un collettivo di hacker affiliato alla Corea del Nord chiamato "Famous Chollima", noto anche come "Wagemole."

L'azienda ha anche rivelato che il malware PylangGhost era funzionalmente equivalente al RAT GolangGhost precedentemente documentato, condividendo molte delle stesse funzionalità. Famous Chollima ha utilizzato la variante basata su Python per colpire i sistemi Windows, mentre la versione Golang ha preso di mira gli utenti macOS. I sistemi Linux sono stati esclusi da questi ultimi attacchi.

Secondo Talos, il gruppo di attori della minaccia è attivo dal 2024 attraverso diverse campagne ben documentate. Queste campagne includevano l'uso di varianti di Contagious Interview (aka Deceptive Development) e la creazione di annunci di lavoro falsi e pagine di test delle competenze. Gli utenti sono stati istruiti a copiare e incollare (ClickFix) una riga di comando dannosa per installare i driver necessari per condurre la fase finale di test delle competenze.  

I candidati nell'ultimo schema scoperto a maggio sono stati istruiti ad abilitare l'accesso alla fotocamera per un colloquio video e sono stati invitati a copiare ed eseguire comandi dannosi mascherati da installazioni di driver video. Così, hanno finito per utilizzare PylangGhost sui loro dispositivi. L'esecuzione è iniziata con il file "nvidia.py", che ha eseguito diverse attività: ha creato un valore del registro per avviare il RAT ogni volta che un utente accedeva al sistema, generato un GUID per il sistema da utilizzare nella comunicazione con il server di comando e controllo (C2), connesso al server C2 ed entrato nel ciclo di comandi per la comunicazione con il server.

Secondo Cisco Talos, "Le istruzioni per scaricare il presunto fix sono diverse in base al fingerprinting del browser e sono anche fornite nel linguaggio shell appropriato per il sistema operativo: PowerShell o Command Shell per Windows e Bash per MacOS."

Talos ha osservato che, oltre a rubare fondi direttamente dagli exchange, gli hacker Famous Chollima si sono concentrati recentemente sui professionisti crypto per raccogliere informazioni e potenzialmente infiltrarsi nelle aziende crypto dall'interno. All'inizio di quest'anno, gli hacker nordcoreani hanno stabilito società statunitensi fasulle, BlockNovas LLC e SoftGlide LLC, per distribuire malware attraverso colloqui di lavoro fraudolenti prima che l'FBI sequestrasse il dominio BlockNovas.

La Corea del Nord emerge come un hub per schemes di hacking notori

A dicembre 2024, l'attacco a Radiant Capital da $50 milioni ha iniziato quando attori nordcoreani del DPRK si sono spacciati per ex contractor e hanno inviato PDF contenenti malware agli ingegneri. L'impersonatore ha condiviso un file zip sotto le spoglie di chiedere feedback su un nuovo progetto su cui stavano lavorando.

Una dichiarazione congiunta di Giappone, Corea del Sud e Stati Uniti ha anche confermato che gruppi sostenuti dalla Corea del Nord, incluso Lazarus, hanno rubato almeno 659 milioni di dollari attraverso diversi colpi di criptovaluta nel 2024. Gli inviati hanno notato che i lavoratori all'estero della Corea del Nord, inclusi gli specialisti IT impegnati in "attività cyber malevole", sono stati un fattore principale nella capacità del regime di finanziare i suoi programmi di armi attraverso il furto e il riciclaggio di fondi, incluse le criptovalute.

Chainalysis Il VP delle indagini Erin Plante ha confermato che gli hacker legati alla Corea del Nord sono di gran lunga gli hacker di criptovaluta più prolifici negli ultimi anni. Nel 2022, hanno infranto i propri record di furto, rubando circa 1,7 miliardi di dollari in criptovaluta attraverso diversi attacchi, rispetto ai 428,8 milioni del 2021.

Tuttavia, a maggio, lo scambio di criptovaluta Kraken ha rivelato di aver identificato e sventato con successo un operatore nordcoreano che si era candidato per una posizione IT. Kraken ha colto l'applicante quando non ha superato i test di verifica dell'identità di base durante i colloqui.

Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.

Condividi questo articolo

Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Collins J. Okoth

Collins J. Okoth

Collins Okoth è un giornalista e analista di mercati con 8 anni di esperienza nella copertura di criptovalute e tecnologia. È un Analista Finanziario Certificato e possiede una laurea in Matematica Attuariale. Collins ha precedentemente lavorato con Geek Computer e CoinRabbit come scrittore e redattore.

ALTRE NOTIZIE …