La APT norcoreana utiliza nuevos errores de Chromium y Windows para robar criptomonedas
Un actor de amenazas de inteligencia norcoreano aprovechó dos nuevas vulnerabilidades para robar en la industria de las criptomonedas el mes pasado.
La mayoría de los delitos financieros en línea son cometidos por ciberdelincuentes de nivel medio y bajo que buscan ganar dinero rápido. No es así en Corea del Norte, cuyo sofisticado, multimillonario y… Gambitos cibernéticos de miles de millones de dólares contra la industria privada en Occidente han ayudado a financiar los programas de armas nucleares del país, según las autoridades estadounidenses.
Su última broma es una de las más sofisticadas hasta el momento: vincula problemas previamente desconocidos en los navegadores Windows y Chromium, luego agrega un rootkit para obtener acceso profundo al sistema antes de robar los objetivos.
Paso 1: Chromium zero-day explotado activamente
El 21 de agosto Google ha lanzado una actualización para Chrome Esto incluyó 38 correcciones de seguridad. Lo más destacado, sin embargo, fue CVE-2024-7971.
CVE-2024-7971 fue un problema de confusión de tipos en el motor V8 que ejecuta JavaScript en Chrome y otros navegadores basados en Chromium. Al utilizar una página HTML especialmente diseñada, un atacante podría dañar la memoria del navegador y obtener capacidades de ejecución remota de código (RCE). El problema recibió una calificación CVSS de 8,8 sobre 10, lo que le otorga una calificación de gravedad «alta».
La falla no sólo era grave, sino que también fue explotada activamente.
Microsoft, cuyo Centro de Inteligencia de Amenazas (MSTIC) y Centro de Respuesta de Seguridad (MSRC) informaron originalmente del problema a Google, ahora se ha llevado la pintura. En una publicación de blog del 30 de agostoMicrosoft ha revelado que una entidad dentro de la Oficina 121 de la Oficina General de Reconocimiento de Corea del Norte, una APT que rastrea como Citrine Sleet (también conocida como AppleJeus, Labyrinth Chollima, UNC4736 y Hidden Cobra), está utilizando CVE-2024-7971 en una campaña. que apuntaba a empresas de cifrado para obtener ganancias financieras.
Microsoft se ha negado a proporcionar a Dark Reading más información sobre las víctimas de la campaña o las consecuencias para esas víctimas.
Paso 2: error del kernel de Windows
Se sabe que un ataque típico de Citrine Sleet tiene como objetivo instituciones financieras. Comienza con un sitio web falso disfrazado de plataforma de comercio de criptomonedas, por ejemplo. El atacante puede utilizar este sitio web como plataforma de lanzamiento para ofertas de trabajo falsas o engañar a sus víctimas para que descarguen una billetera criptográfica falsa o una aplicación comercial infectada con el troyano personalizado AppleJeus.
En esta última campaña, las víctimas fueron atraídas al dominio voyagorclub utilizando tácticas de ingeniería social desconocidas.[.]Espacio de almacenamiento. Aquellos que se conectaron al dominio activaron automáticamente el exploit de corrupción de memoria de día cero en Chromium.
No satisfecho con un solo fallo fatal, Citrine Sleet vinculó su exploit Chromium RCE a un segundo fallo fatal, CVE-2024-38106. CVE-2024-38106 es una escalada de privilegios en el kernel de Windows que permite a un atacante obtener valiosos privilegios a nivel del sistema. (La modesta puntuación CVSS de 7,0 se debe a la complejidad y a la necesidad de acceso local existente a una máquina de destino).
Microsoft ha parcheado CVE-2024-38106 el 13 de agosto, menos de una semana antes del descubrimiento de esta última actividad de Citrine Sleet. En particular, también parece haber sido explotado recientemente por un actor de amenazas completamente diferente.
Paso 3: ¿Beneficio?
«La cadena de ataque va desde afectar directamente un proceso de renderizado de Chrome en el espacio aislado hasta comprometer el kernel de Windows en lugar de atacar el proceso del navegador Chrome», explica Lionel Litty, arquitecto jefe de seguridad de Menlo Security. «Esto significa que hay una capacidad muy limitada para detectar cualquier cosa inusual utilizando herramientas que observen el comportamiento de la aplicación Chrome».
Y añade: “Una vez que el atacante está en el kernel, tiene las mismas posibilidades con las herramientas de seguridad en el punto final o tal vez incluso tenga la ventaja. Entonces resulta muy difícil reconocerlo”.
Como parte de su expansión privilegiada, Citrine Sleet utiliza FudModuleun rootkit que comparte con su colega de APT Diamond Sleet. FudModule utiliza técnicas de manipulación directa de objetos del kernel (DKOM) para superar las comprobaciones de seguridad del kernel y se ha mejorado en al menos dos casos notables desde que se descubrió por primera vez hace tres años. Por ejemplo, a principios de este año, los investigadores de Avast notaron su nueva capacidad para interrumpir procesos de luz de proceso protegida (PPL) en Microsoft Defender, Crowdstrike Falcon y HitmanPro.
Una vez que Citrine Sleet ha llegado a los rincones más recónditos de un sistema objetivo, normalmente implementa su troyano AppleJeus. AppleJeus está diseñado para recopilar la información necesaria para robar las criptomonedas y los activos relacionados con las criptomonedas de una víctima.
Aún así, “la ejecución remota de código en Chrome cuesta más de 100.000 dólares en algunos mercados negros; 150.000 dólares para ser precisos”, señala Michal Salát, director de inteligencia de amenazas de Avast. “La cantidad de dinero que Lazarus gasta en estas hazañas es bastante alta. La pregunta que nos hacemos aquí es: ¿Cuán sostenible es esto para ellos?”
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/north-korean-apt-exploits-novel-chromium-windows-bugs-steal-crypto