ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Группа Konni, поддерживаемая Северной Кореей, использует Find Hub от Google для кражи учетных данных

АвторФлоренс МучайФлоренс Мучай 3 мин. чтения
Группа Konni, поддерживаемая Северной Кореей, использует Find Hub от Google для кражи учетных данных
  • Хакерская группа из Северной Кореи Konni применяет набор атак, которые впервые используют функцию отслеживания активов Find Hub от Google. 
  • Атаки нацелены как на устройства Android, так и на Windows с целью кражи данных и удалённого управления.
  • Группа Lazarus использовала обновлённую версию вредоносного ПО Comebacker в атаках на оборонные и аэрокосмические компании, используя документы Microsoft Word в качестве приманки.

Хакерская группа Konni из Северной Кореи обнаружила новый набор атак, которые впервые используют функцию отслеживания активов Google Find Hub. Атаки нацелены как на устройства Android, так и на Windows, чтобы украсть данные и получить удаленный доступ.

Активность, обнаруженная в начале сентября 2025 года, показала, что атаки могут эксплуатировать сервисы отслеживания активов Google Find Hub, что приводит к несанкционированному удалению личных данных. 

Взлом начинается с цепочки атак, в которой Konni отправляет целевые фишинговые письма целям, чтобы получить доступ к их компьютерам. Затем они используют сеансы чата вошедшего в систему приложения KakaoTalk жертв для отправки вредоносных пакетов их контактам в виде ZIP-архива.

Центр безопасности Genians (GSC) в техническом отчете заявил: «Атакующие выдавали себя за психологических консультантов и правозащитников из Северной Кореи, распространяя вредоносное ПО, замаскированное под программы для снятия стресса». 

Южнокорейская группа кибербезопасности говорит, что вредоносное ПО предназначено для операций, ориентированных на Корею

Согласно расследователям, целевые фишинговые письма, по-видимому, исходят от легитимных компаний, таких как Национальная налоговая служба. Этот трюк обманывает пользователей, заставляя их открывать вредоносные вложения, содержащие трояны удаленного доступа, такие как Lilith RAT, которые могут взять под контроль скомпрометированные компьютеры и отправить дополнительные пакеты.

Актор угрозы может оставаться скрытым в скомпрометированном компьютере более года, подглядывая через веб-камеру и управляя системой, когда пользователь отсутствует. GSC заявил: «В этом процессе доступ, полученный во время первоначального проникновения, обеспечивает контроль над системой и сбор дополнительной информации, тактика уклонения позволяет длительное сокрытие».

Группа Konni, поддерживаемая Северной Кореей, использует Find Hub от Google для кражи учетных данных
Поток атак Konni. Источник: The Hacker News

Хакеры могут украсть учетные данные Google и Naver жертвы. Получив доступ к украденным паролям Google, хакеры используют их для входа в Find Hub от Google и удаленного стирания их устройств.

Например, эти хакеры вошли в учетную запись восстановительной электронной почты, указанную под Naver, и удалили электронные письма с предупреждениями о безопасности Google. Кроме того, они очистили папку «Корзина» в почтовом ящике, чтобы скрыть свои следы.

Хакеры также используют ZIP-файл. Он распространяется через приложение для обмена сообщениями, содержащее вредоносный пакет установщика Microsoft (MSI) под названием «Stress Clear.msi». Этот пакет использует легальную подпись, предоставленную китайской компании, для аутентификации внешнего вида приложения. После запуска он использует пакетный скрипт для базовой настройки. 

Затем он запускает сценарий Visual Basic (VBScript), который отображает фальшивое сообщение об ошибке о проблеме совместимости языкового пакета, в то время как вредоносные команды выполняются в фоновом режиме. 

Вредоносное ПО похоже на Lilith RAT в некотором смысле, но ему было присвоено кодовое имя EndRAT (также известное как EndClient RAT исследователем безопасности Ови Либером) из-за выявленных изменений.

Genians заявили, что акторы APT Konni также использовали сценарий AutoIt для запуска Remcos RAT версии 7.0.4, которая была публично раскрыта 10 сентября 2025 года группой, отвечающей за ее поддержку. Теперь хакеры используют более новые версии трояна в своих атаках. Quasar RAT и RftRAT, еще один троян, используемый Kimsuky в 2023 году, также были найдены на целевых устройствах.

Южнокорейская компания кибербезопасности заявила: «Это предполагает, что вредоносное ПО адаптировано для операций, ориентированных на Корею, и что получение соответствующих данных и проведение глубокого анализа требуют значительных усилий».

Мотив хакеров, поддерживаемых Северной Кореей, растет 

Эта атака определенно является продолжением кампании Konni APT, связанной с группами Kimsuky и APT 37, которые поддерживаются правительством Северной Кореи. 

В то же время ENKI раскрыл, что группа Lazarus использовала обновленную версию вредоносного ПО Comebacker в атаках на оборонные и аэрокосмические компании, используя специально созданные документы Microsoft Word в качестве приманки в рамках операции по сбору разведданных. Они утверждают, что происходят из Airbus, Edge Group и Индийского института технологии в Канпуре, чтобы обмануть людей.

Тем временем, как сообщал Cryptopolitan, второй заместитель министра иностранных дел Ким Чи На объявила, что Южная Корея рассматривает санкции против Северной Кореи из-за повсеместных преступлений в сфере криптовалют, и что сотрудничество с США имеет решающее значение.

Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай

Флоренс Мучай

Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.

ЕЩЁ … НОВОСТИ