ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

O grupo Konni da Coreia do Norte arma o Find Hub do Google para roubar logins

PorFlorence MuchaiFlorence Muchai 3 min de leitura
O grupo Konni da Coreia do Norte arma o Find Hub do Google para roubar logins
  • O grupo de hackers norte-coreano Konni está utilizando um conjunto de ataques que, pela primeira vez, usa o recurso de rastreamento de ativos Find Hub do Google. 
  • Os ataques visam dispositivos Android e Windows para roubo de dados e controle remoto.
  • O Grupo Lazarus utilizou uma versão atualizada do malware Comebacker em ataques contra empresas de defesa e aeroespacial, usando documentos do Microsoft Word como isca.

O grupo de hackers norte-coreano Konni descobriu um novo conjunto de ataques que, pela primeira vez, usam o recurso de rastreamento de ativos Find Hub do Google. Os ataques visam dispositivos Android e Windows para roubar dados e obter controle remoto.

A atividade detectada no início de setembro de 2025 revelou que os ataques podem explorar os serviços de rastreamento de ativos do Google Find Hub, levando à exclusão não autorizada de dados pessoais. 

O hack começa com uma cadeia de ataques na qual o Konni envia e-mails de spear-phishing para os alvos para obter acesso aos seus computadores. Eles então usam as sessões do aplicativo de chat KakaoTalk dos alvos logados para enviar cargas maliciosas para seus contatos na forma de um arquivo ZIP.

O Centro de Segurança Genians (GSC) em um relatório técnico afirmou: “Os atacantes se passaram por conselheiros psicológicos e ativistas dos direitos humanos da Coreia do Norte, distribuindo malware disfarçado como programas de alívio do estresse.” 

Grupo de cibersegurança sul-coreano diz que o malware é para operações focadas na Coreia

De acordo com os investigadores, os e-mails de spear-phishing parecem originar-se de empresas legítimas, como o Serviço Nacional de Impostos. Esse truque engana os usuários a abrir anexos maliciosos que contêm trojans de acesso remoto, como o Lilith RAT, que pode assumir o controle de computadores comprometidos e enviar cargas adicionais.

O ator da ameaça pode permanecer oculto no computador comprometido por mais de um ano, espionando pela webcam e operando o sistema quando o usuário está ausente. A GSC declarou: “Neste processo, o acesso obtido durante a intrusão inicial permite o controle do sistema e a coleta adicional de informações, enquanto as táticas de evasão permitem o ocultamento de longo prazo.”

O grupo Konni da Coreia do Norte arma o Find Hub do Google para roubar logins
Fluxo de ataque do Konni. Fonte: The Hacker News

Os hackers podem roubar as credenciais das contas Google e Naver da vítima. Depois de obterem as senhas roubadas do Google, os hackers as usam para fazer login no Find Hub do Google e apagar seus dispositivos remotamente.

Por exemplo, esses hackers fizeram login em uma conta de e-mail de recuperação listada sob o Naver e apagaram os e-mails de alerta de segurança do Google. Além disso, eles esvaziaram a pasta de lixo na caixa de entrada para ocultar seus rastros.

Os hackers também estão usando um arquivo ZIP. Ele é propagado via o aplicativo de mensagens contendo um pacote Microsoft Installer (MSI) malicioso chamado “Stress Clear.msi”. Este pacote usa uma assinatura legal fornecida a uma empresa chinesa para autenticar a aparência do aplicativo. Uma vez iniciado, ele usa um script em lote para fazer a configuração básica. 

Em seguida, executa um Script Visual Basic (VBScript) que exibe uma mensagem de erro falsa sobre um problema de compatibilidade do pacote de idiomas enquanto os comandos maliciosos são executados em segundo plano. 

O malware é semelhante ao Lilith RAT em alguns aspectos, mas recebeu o nome de código EndRAT (também conhecido como EndClient RAT pelo pesquisador de segurança Ovi Liber) devido às mudanças que foram identificadas.

A Genians afirmou que os atores APT do Konni também usaram um script AutoIt para iniciar o Remcos RAT versão 7.0.4, que foi divulgado publicamente em 10 de setembro de 2025 pelo grupo responsável por sua manutenção. Agora, os hackers estão usando versões mais recentes do Trojan em seus ataques. Quasar RAT e RftRAT, outro trojan usado pelo Kimsuky em 2023, também foram encontrados em dispositivos alvo.

A empresa de cibersegurança sul-coreana disse: “Isso sugere que o malware é adaptado para operações focadas na Coreia e que obter dados relevantes e conduzir análises detalhadas requer esforço substancial.”

O ímpeto dos hackers apoiados pela Coreia do Norte cresce 

Este ataque é definitivamente uma continuação da campanha APT do Konni, que está ligada aos grupos Kimsuky e APT 37 que o governo da Coreia do Norte apoia. 

Ao mesmo tempo, a ENKI revelou que o Grupo Lazarus usou uma versão atualizada do malware Comebacker em ataques contra empresas de defesa e aeroespacial, usando documentos do Microsoft Word especialmente elaborados como isca como parte de uma operação de espionagem. Eles afirmam ser da Airbus, do Edge Group e do Instituto Indiano de Tecnologia Kanpur para enganar as pessoas.

Enquanto isso, conforme reportado pelo Cryptopolitan, a Vice-Ministra das Relações Exteriores Kim Ji-na anunciou que a Coreia do Sul está considerando sanções contra a Coreia do Norte devido ao crime de criptomoeda generalizado, e que a cooperação com os EUA é crítica.

Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.

Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Florence Muchai

Florence Muchai

Florence cobre notícias sobre criptoativos, jogos, tecnologia e IA há 6 anos. Sua graduação em Estudos de Computação na Meru University of Science and Technology e em Gestão de Desastres e Diplomacia Internacional no MMUST equipam-na plenamente com habilidades linguísticas, de observação e técnicas. Florence trabalhou no VAP Group e como editora em várias casas de mídia de criptoativos.

MAIS … NOTÍCIAS