Código HTML do Conteúdo

Post: Playbook de Kimsuky Hackers descoberto no despejo de dados 'Kim' exposto - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Uma rara viola&ccedil;&atilde;o atribu&iacute;da a um ator afiliado norte -coreano chamado &ldquo;Kim&rdquo; pelos vazadores revelou uma vis&atilde;o sem precedentes sobre as opera&ccedil;&otilde;es de Kimsuky (APT43). </p> <p>Apelidado de dump &ldquo;Kim&rdquo;, o conjunto de dados de 9 GB inclui hist&oacute;ricos de bash ativos, dom&iacute;nios de phishing, fluxos de trabalho de OCR, estagi&aacute;rios personalizados e evid&ecirc;ncias de rootkit linux &ndash;<a href="https://dti.domaintools.com/inside-the-kimsuky-leak-how-the-kim-dump-exposed-north-koreas-credential-theft-playbook/" rel="noreferrer noopener nofollow" target="_blank">revelado </a>Uma campanha h&iacute;brida que aproveita as ferramentas e a infraestrutura da l&iacute;ngua chinesa para direcionar redes sul-coreanas e taiwanesas. </p> <p>Este vazamento destaca um modelo de intrus&atilde;o focado em credenciais destinado aos sistemas PKI do governo, avan&ccedil;ado <a href="https://gbhackers.com/banking-aitm-phishing/" rel="noreferrer noopener" target="_blank">Aitm phishing</a>e persist&ecirc;ncia profunda do sistema.</p> <h2 id="part-i-technical-analysis-of-the-dump-materials"><strong>Parte I: An&aacute;lise t&eacute;cnica dos materiais de despejo</strong></h2> <p><strong>Desenvolvimento interativo de malware</strong><br />Os arquivos de hist&oacute;rico de terminais demonstram montagem de malware em voo usando NASM para c&oacute;digo de shell de baixo n&iacute;vel, com comandos de compila&ccedil;&atilde;o e limpeza iterativa. Essa abordagem pr&aacute;tica ressalta um carregador sob medida e um fluxo de trabalho da ferramenta de inje&ccedil;&atilde;o.</p> <p><strong>Reconhecimento orientado a OCR</strong><br />Os comandos OCR processaram PDFs em l&iacute;ngua coreana nos padr&otilde;es PKI e configura&ccedil;&otilde;es de VPN. Executando <code>ocrmypdf -l kor+eng</code> contra documentos como <em>&#54665;&#51221;&#51204;&#51088;&#49436;&#47749; _ &#44592;&#49696;&#50836;&#44148; _141125.pdf</em>o ator extraiu dados de certificado e configura&ccedil;&atilde;o de rede para falsifica&ccedil;&atilde;o de falsifica&ccedil;&atilde;o e credenciais.</p> <p><strong>Logs de gerenciamento de acesso privilegiado (PAM)</strong><br />As entradas de log do PAM marcadas com &#48320;&#44221;&#50756;&#47308; (&ldquo;Alterar completas&rdquo;) revelam rota&ccedil;&otilde;es sistem&aacute;ticas de contas de alto privil&eacute;gio-Oracle, Svradmin, APP_ADM01-apontando para acesso de back-end sustentado.</p> <p><strong>Infraestrutura de phishing sofisticada</strong><br />Uma rede de dom&iacute;nios falsificados (seguran&ccedil;a nid[.]com, webcloud-noticice[.]com, Koala-App[.]com) imitou portais do governo coreano, implantando proxies do AITM para capturar credenciais em tempo real. E -mails do queimador (por exemplo, Jeder97271[@]WUZAK[.]com) Cole&ccedil;&atilde;o de credenciais furtivas facilitadas.</p> <p><strong>Implante de rootkit Linux</strong><br />O despejo cont&eacute;m um rootkit furtivo (vmmisc.ko) usando canais Syscall e guinchos secretos. Instalado em <code>/usr/lib64/tracker-fs/</code>esconde arquivos, processos e portas de rede enquanto oferece <a href="https://gbhackers.com/socks5systemz-proxy-hacked/" rel="noreferrer noopener" target="_blank">Socks5</a> Proxy, conchas PTY Backdoor e sess&otilde;es de controle criptografadas por meio de um bin&aacute;rio cliente protegido por senha.</p> <p><strong>Reconnaissance de Taiwan</strong><br />Os registros de rede mostram acesso direcionado ao governo de Taiwan e IPS acad&ecirc;mico (dom&iacute;nios .tw e rastreios diretos .git), indicando reconhecimento da cadeia de suprimentos destinado a reposit&oacute;rios internos e portais de autentica&ccedil;&atilde;o em nuvem.</p> <p>Falsifica&ccedil;&atilde;o mais sofisticada foi vista em locais que emulam ag&ecirc;ncias governamentais oficiais como o DCC.mil[.]KR, Spo.go[.]KR e MOFA.GO[.]kr.</p> <h2 id="part-ii-motivation-and-goals-of-the-apt-actor"><strong>Parte II: Motiva&ccedil;&atilde;o e objetivos do ator Apt</strong></h2> <p><strong>Dom&iacute;nio de credenciais e comprometimento da PKI</strong><br />Central para a campanha &eacute; o roubo de certificados GPKI (por exemplo, <code>136&#48177;&#50868;&#44508;001_env.key</code>) e senhas de texto simples, permitindo falsifica&ccedil;&atilde;o de identidade em sistemas do governo sul -coreano. Language da pol&iacute;tica e os registros da PAM extra&iacute;dos com OCR confirmam uma estrat&eacute;gia de colheita de credenciais, abuso de certificados e persist&ecirc;ncia no n&iacute;vel do insider.</p> <p><figure><figcaption>Mapa de conex&otilde;es de dom&iacute;nio.<br /></figcaption></figure> </p> <p><strong>Expans&atilde;o para Taiwan</strong><br />Al&eacute;m da Cor&eacute;ia, o ator sondou portais corporativos de Taiwan (Tw.systexcloud[.]com, mlogin.mdfapps[.]com) e .git reposit&oacute;rios (caa.org[.]TW), sinalizando um mandato regional expandido para espionagem, <a href="https://gbhackers.com/supply-chain-attack-certification/" rel="noreferrer noopener" target="_blank">cadeia de mantimentos</a> infiltra&ccedil;&atilde;o e roubo de credencial.</p> <p><strong>Pegada Hybrid DPRC -PRC</strong><br />Artefatos de l&iacute;ngua coreana localizados e configura&ccedil;&otilde;es de sistema UTC+9 apontam para a origem da RPDC, enquanto o uso extensivo de plataformas chinesas (Gitee, Baidu, Zhihu) e o comportamento simplificado da navega&ccedil;&atilde;o chinesa indicam opera&ccedil;&atilde;o f&iacute;sica dentro da China ou suporte &agrave; infraestrutura da PRC. Essa fus&atilde;o amplifica o alcance e ofusca a atribui&ccedil;&atilde;o.</p> <p><strong>Persist&ecirc;ncia a longo prazo</strong><br />A compila&ccedil;&atilde;o manual do c&oacute;digo de shell, a implanta&ccedil;&atilde;o do rootkit e o phishing do AITM reflete uma mistura de t&aacute;ticas da velha escola com o engano moderno. A camuflagem cultural do operador &ndash; embutida em artefatos de m&iacute;dia social chinesa &ndash; o escrava sua verdadeira identidade e permite iscas mais cred&iacute;veis.</p> <h2 id="part-iii-cti-report-compartment-for-analysts"><strong>Parte III: compartimento de relat&oacute;rio CTI para analistas</strong></h2> <p><strong>T&aacute;ticas, t&eacute;cnicas e procedimentos (TTPs)</strong></p> <ul> <li>Desenvolvimento de c&oacute;digo de shell baseado em NASM e resolvido por hash <a href="https://gbhackers.com/top-fintech-api-security-plasse/" rel="noreferrer noopener" target="_blank">Chamadas de API</a>.</li> <li>Extra&ccedil;&atilde;o de OCR da documenta&ccedil;&atilde;o coreana de PKI e VPN.</li> <li>AITM phishing via proxies TLS e e -mails de queimadores.</li> <li>Linux rootkit com syscall enganche e backdoor criptografado.</li> <li>Reconhecimento direto de reposit&oacute;rios de Taiwan .git.</li> </ul> <p><strong>Recomenda&ccedil;&otilde;es</strong></p> <ul> <li>Monitore os artefatos da cadeia de ferramentas NASM nos hosts de desenvolvedores.</li> <li>Detecte o uso da ferramenta OCR contra cole&ccedil;&otilde;es de PDF sens&iacute;veis.</li> <li>Bloco e sumidou dom&iacute;nios de phishing conhecidos e proxies AITM.</li> <li>Empregue o monitoramento da integra&ccedil;&atilde;o do arquivo em caminhos de rootkit suspeitos.</li> <li>Audite os logs Pam e SSH para entradas n&atilde;o autorizadas &ldquo;&#48320;&#44221;&#50756;&#47308;&rdquo;.</li> </ul> <p>Sem d&uacute;vida, uma an&aacute;lise mais aprofundada do dump &ldquo;Kim&rdquo; revelar&aacute; novas id&eacute;ias adicionais. Analistas e defensores devem continuar revisando e neutralizando qualquer ativo queimado restante ou infraestruturas clonadas para reduzir essa amea&ccedil;a h&iacute;brida em evolu&ccedil;&atilde;o.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>