最新ニュース
あなたへのおすすめ

北朝鮮のKonniグループ、GoogleのFind Hubを武器化してログイン情報を窃取

著者Florence MuchaiFlorence Muchai 3分で読了
北朝鮮のKonniグループ、GoogleのFind Hubを武器化してログイン情報を窃取
  • 北朝鮮のハッカーグループ「コンニ」は、GoogleのFind Hub資産追跡機能を初めて使用した一連の攻撃を実行しています。 
  • これらの攻撃は、データ窃盗とリモート制御を目的として、AndroidおよびWindowsデバイス双方を対象としています。
  • ラザラスグループは、Microsoft Word文書を餌として防衛・航空宇宙企業を標的にし、Comebackerマルウェアの更新版を使用しました。

北朝鮮のハッカーグループKonniは、GoogleのFind Hub資産追跡機能を使用した攻撃の新しいセットを発見した。この攻撃はAndroidとWindowsの両方のデバイスを標的とし、データの窃取とリモート制御の獲得を狙っている。

2025年9月初旬に検出された活動により、攻撃がGoogleの資産追跡サービスFind Hubを悪用し、個人データの不正な削除につながる可能性があることが明らかになった。 

ハッキングは、Konniが標的に対してスピアフィッシングメールを送信してコンピュータへのアクセスを取得する攻撃チェーンから始まる。その後、彼らは標的のログイン済みのKakaoTalkチャットアプリセッションを使用して、ZIPアーカイブ形式で悪意のあるペイロードを連絡先に送信する。

Genians Security Centre(GSC)は技術報告書で、「攻撃者は心理カウンセラーや北朝鮮の人権活動家を装い、ストレス解消プログラムとして偽装されたマルウェアを配布した」と述べている。 

韓国サイバーセキュリティグループ、マルウェアは韓国 focused な運用のため

調査官によると、スピアフィッシングメールは国家税務庁などの正規の企業から発信されているように見える。このトリックは、Lilith RATなどのリモートアクセストロイジャンを含む悪意のある添付ファイルを開くようユーザーをだますもので、侵害されたコンピュータの制御を奪い、追加のペイロードを送信できる。

脅威アクターは侵害されたコンピュータに1年以上潜伏し、ウェブカムを通じてスパイを行い、ユーザーが不在のときにシステムを操作できる。GSCは次のように述べている、「このプロセスでは、初期侵入中に取得されたアクセスによりシステム制御と追加情報の収集が可能になり、回避戦術により長期的な隠蔽が可能になる。」

北朝鮮のKonniグループ、GoogleのFind Hubを武器化してログイン情報を窃取
Konniの攻撃フロー。出典:The Hacker News

ハッカーは被害者のGoogleとNaverアカウントの資格情報を窃取できる。窃取したGoogleパスワードを手に入れた後、ハッカーはそれらを使用してGoogleのFind Hubにログインし、デバイスをリモートで消去する。

例えば、これらのハッカーはNaverの下に登録されたリカバリメールアカウントにログインし、Googleのセキュリティアラートメールを削除した。さらに、彼らは痕跡を隠すために受信トレイのごみ箱を空にした。

ハッカーはまたZIPファイルを使用している。これは「Stress Clear.msi」と呼ばれる悪意のあるMicrosoft Installer(MSI)パッケージを含むメッセージングアプリを通じて拡散される。このパッケージは、中国の企業に提供された法的署名を使用して、アプリケーションの外観を認証する。起動すると、基本設定を行うためにバッチスクリプトを使用する。 

その後、言語パックの互換性問題に関する偽のエラーメッセージを表示するVisual Basic Script(VBScript)を実行し、その間に悪意のあるコマンドがバックグラウンドで実行される。 

このマルウェアはLilith RATとある点で似ているが、特定された変更のため、EndRAT(セキュリティ研究者Ovi LiberによってEndClient RATとしても知られる)というコードネームが付けられている。

Geniansは、Konni APTアクターがRemcos RATバージョン7.0.4を開始するためにAutoItスクリプトも使用したと述べた。これは2025年9月10日にそのメンテナンスを担当するグループによって公に開示された。現在、ハッカーは攻撃でトロイジャンの新しいバージョンを使用している。Quasar RATやRftRAT(2023年にKimsukyによって使用された別のトロイジャン)も標的デバイスで見つかった。

韓国サイバーセキュリティ企業は、「これはマルウェアが韓国 focused な運用に合わせて調整されており、関連データの取得と詳細な分析には多大な努力が必要であることを示唆している」と述べた。

北朝鮮支援ハッカーの勢いが増す 

この攻撃は明らかに、北朝鮮政府が支援するKimsukyおよびAPT 37グループと関連付けられたKonni APTキャンペーンの続編である。 

同時に、ENKIは、ラザラスグループが、諜作活動の一環として、特別に作られたMicrosoft Word文書を餌として使用し、防衛および航空宇宙企業に対する攻撃でComebackerマルウェアの更新版を使用したことを明らかにしました。彼らはAirbus、Edge Group、およびインド工科大学カンプール校を装って人々を欺こうとしています。

一方、Cryptopolitanの報道によると、第2次外務副大臣のKim Ji-naは、北朝鮮の暗号通貨犯罪の蔓延により北朝鮮に対する制裁を検討していること、そして米国との協力が重要であることを発表した。

これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。

免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Florence Muchai

Florence Muchai

フローレンスは過去6年間、暗号資産、ゲーム、テクノロジー、AIに関するニュースを報道してきました。メルウ科学技術大学でのコンピュータ学およびMMUSTでの災害管理と国際外交の学習により、言語能力、観察力、技術スキルを十分に備えています。フローレンスはVAPグループで勤務し、複数の暗号資産メディアハウスで編集者として活躍しました。

もっと見る… ニュース