DestaquesSegurança

Malware instalado na Coreia do Sul testa capacidade cibernética dos cidadãos

Campanha de ciberprática destinou-se à espionagem dos cidadãos.

Supostos ataques de agentes da Coreia do Norte rendem sempre um alto impacto na área de segurança da informação. O infame ataque à Sony Pictures em 2014, por exemplo, foi relatado por alguns como sendo obra de agentes de ameaça norte-coreanos. Há um grande interesse também no Lazarus, que é supostamente um grupo ligado à Coreia do Norte responsável por ataques a bancos globais. No entanto, no recente caso explorado pela Trend Micro, foram analisados ataques de menor escala nos quais um grupo agente supostamente atacou alvos de grande repercussão dos setores de energia e transporte da Coreia do Sul por mais de três anos consecutivos.

Uma olhada superficial a estes ataques, agora conhecidos como OnionDog, receberam certa atenção da mídia e poderia facilmente levar a conclusões precipitadas sobre sua autoria. É aí que o time de pesquisadores da Trend Micro entra: estudando minuciosamente o assunto foi revelada uma conclusão interessante: O OnionDog não é um ataque direcionado. O OnionDog é um exercício cibernético.

OnionDog é uma ciberprática

Quando foi revelado em 2016, declarou-se que o OnionDog estaria por trás dos ataques às empresas de energia e transporte da Coreia do Sul e que foi visto na ativa – pela primeira vez – em 2013. A Trend Micro tomou conhecimento de aproximadamente 200 amostras únicas dos programas suspeitos utilizados no OnionDog, que à primeira vista, aparenta ser fruto de um pequeno, mas ainda assim significante, grupo agente de ameaça.

Um relatório da Equipe Helios do Qihoo 360 traz uma análise mais detalhada do OnionDog. Este relatório inclui indicadores de comprometimento (IoCs) tais como hashes de arquivos maliciosos com oito endereços de IP de comando e controle (C&C) específicos. Os endereços de IP são na verdade endereços de callback para computadores infectados pelo malware. Sua finalidade não parece maliciosa, mas meramente para gravar quais alvos foram vítimas de um teste de cibersegurança.

Kaspersky Lab registra aumento de 59% nos ataques de malware na AL

Ao consultar as resoluções de domínio no histórico destes oito endereços de IP, a Trend Micro descobriu dois pares de endereços IP com a mesma resposta HTTP em julho e agosto de 2014. Essas respostas foram únicas em varreduras HTTP históricas pela Rapid7.

O domínio nsc.go.kr pertence ao Centro Nacional de Cibersegurança (NCSC) da Coreia do Sul, indicando que os cinco endereços IP na tabela pertenciam ao órgão. Dois outros endereços de IP C&C mencionados no relatório tinham impressões digitais quase únicas com base em sua resposta a solicitações de HTTP básicas.

Isso levou a Trend Micro a crer que estes endereços também eram controlados pelo NCSC da Coreia do Sul em 2014. Assim, sete dos oito IPs listados no relatório estavam obviamente ligados ao NCSC em algum momento no passado. Apenas este fato já leva a Trend Micro a pensar que as amostras do OnionDog estavam relacionadas a ciberpráticas oficiais.

Analisando as amostras do OnionDog

Existiram diferentes grupos de amostras do OnionDog ao longo dos anos, mas elas estão todas relacionadas. As mais recentes utilizando os domínios de C&C .onion.city exploram profundamente o sistema afetado. Elas instalam um serviço do Windows que envia informações básicas da máquina infectada para os domínios ocultos de C&C na rede Tor.

Apesar de o malware utilizado no OnionDog não fazer nenhum mal real para os sistemas, ele usa truques de malware real e não está claro por que eles são necessários para uma ciberprática.

As amostras de 2013 com os servidores de C&C de prática pré-determinados e inalteráveis, destacados nas capturas de tela abaixo, claramente demonstram que eles são parte de uma prática. Estas amostras incluem uma MessageBox (uma mensagem exibida ao usuário) que se apresentaria se fosse executada dentro de uma faixa de tempo específica.

 

 

 

Newsletter

Inscreva-se para receber nossa newsletter semanal
com as principais notícias em primeira mão.


    Deixe um comentário

    O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *