CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
11-05-2025

NetSupport RAT Malware Spied in Ukraine

https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine

Report completeness: Low

Threats:
Netsupportmanager_rat

Geo:
Poland, Ukraine

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1219, T1070.004, T1562.001, T1027, T1059.003, T1547.001, T1105, T1218.011, T1005, T1041, have more...

IOCs:
File: 14
IP: 1
Registry: 1
Hash: 8

Functions:
GetMousePos

Win API:
GetTickCount, GetKeyState, GetAsyncKeyState, GetForegroundWindow, GetActiveWindow, GetProcessHeap
CTT Report Hub
#ParsedReport #CompletenessLow 11-05-2025 NetSupport RAT Malware Spied in Ukraine https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine Report completeness: Low Threats: Netsupportmanager_rat Geo: Poland, Ukraine TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа NetSupport RAT нацелена на системы в Украине и Польше, используя методы антианализа, чтобы обойти обнаружение и добиться стойкости путем изменения реестра Windows и файлов автозагрузки. Он использует обманную тактику, такую как увеличение размера файла и использование законной библиотеки Microsoft DLL для вредоносных действий, а также возможности самоудаления, чтобы избежать анализа.
-----

Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО NetSupport Remote Access Tool (RAT), которое с середины 2024 года было обнаружено преимущественно в Украине и Польше. Эта вредоносная программа обладает рядом сложных функций, включая способность уклоняться от обнаружения антивирусом, обнаруживать и отключать средства анализа, обеспечивать сохраняемость, извлекать данные и повышать привилегии.

Примечательно, что вредоносная программа использует метод антианализа, увеличивая размер файла с помощью повторяющегося байтового набора в разделе ресурсов. Эта тактика направлена на то, чтобы обойти многие инструменты сканирования безопасности, которые обычно избегают анализа больших файлов. При дальнейшем изучении содержимого CAB-файла вредоносной программы обнаруживаются различные текстовые и незашифрованные библиотеки DLL и файлы конфигурации, включая законную библиотеку Microsoft DLL с именем msvcr100.dll, которая используется злоумышленниками для облегчения несанкционированных операций.

Для сохранения вредоносная программа изменяет реестр Windows по адресу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce и помещает дополнительные файлы в каталог автозагрузки Windows, чтобы обеспечить автоматический запуск при запуске системы. Кроме того, вредоносная программа включает в себя возможность самоудаления, которая использует переменную среды COMSPEC, если обнаруживает какие-либо попытки проанализировать или удалить ее.
#ParsedReport #CompletenessHigh
10-05-2025

Threat Brief: CVE-2025-31324

https://unit42.paloaltonetworks.com/threat-brief-sap-netweaver-cve-2025-31324/

Report completeness: High

Threats:
Goreverse
Supershell
Netstat_tool
Nltest_tool
Garble_tool

Victims:
Sap netweaver users, Business analysts, Sap deployments

Geo:
Asia, Japan, Australia, India, Middle east, China

CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1105, T1505.003, T1059.004, T1059.001, T1219, T1020, T1071.001, T1036

IOCs:
IP: 21
File: 9
Domain: 3
Url: 4
Command: 4
Path: 1
Hash: 16

Soft:
curl, SAP NetWeaver, crontab, Windows shell, OpenSSH

Algorithms:
sha256, base64

Functions:
Google

Win Services:
WebClient

Languages:
java, powershell

Links:
https://github.com/NHAS/reverse\_ssh
https://github.com/burrowers/garble
have more...
https://github.com/tdragon6/Supershell
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Threat Brief: CVE-2025-31324 https://unit42.paloaltonetworks.com/threat-brief-sap-netweaver-cve-2025-31324/ Report completeness: High Threats: Goreverse Supershell Netstat_tool Nltest_tool Garble_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver (CVSS 10.0), позволяющая загружать файлы для RCE без проверки подлинности. Используемый с марта 2025 года, он позволяет развертывать веб-оболочку и обратные оболочки, обеспечивая постоянный доступ. Злоумышленники используют скрипты для манипулирования скомпрометированными системами и подключения к серверу C2, идентифицированному как 47.97.42.177.
-----

CVE-2025-31324 - это критическая уязвимость, обнаруженная в платформе Visual Composer для SAP NetWeaver, в частности, в версии 7.50, которая получила оценку CVSS 10.0. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, загружать произвольные файлы на сервер SAP, что может привести к удаленному выполнению кода (RCE) и полной компрометации системы. Использование уязвимости заключается в отправке специально созданных HTTP-запросов на конечную точку /developmentserver/metadatauploader. Злоумышленники использовали эту уязвимость для развертывания веб-оболочек, таких как helper.jsp и cache.jsp, обеспечивая постоянный доступ и выполнение команд в скомпрометированных системах.

Недавние расследования по реагированию на инциденты выявили схему использования, которая началась в середине марта 2025 года, когда хакеры выполняли HTTP-запросы, нацеленные на уязвимую конечную точку. Эти злоумышленники успешно загрузили веб-оболочку JSP, что способствовало дальнейшей вредоносной активности. Кроме того, были внедрены другие инструменты, такие как GOREVERSE, способные создавать обратные оболочки. Этот инструмент поддерживает различные функциональные возможности, включая управление по SSH и передачу файлов, а конкретным примером, который мы наблюдали, был 64-разрядный двоичный файл ELF с использованием метода обфускации.

Примечательно, что злоумышленники использовали скомпрометированные системы для выполнения команды PowerShell, которая извлекала сценарий в кодировке Base64, что позволяло им продолжать манипулировать системой. Этот скрипт распознал системный домен и имя пользователя в стратегических целях, завершил существующие процессы SSH и настроил среду OpenSSH для установления удаленного подключения к серверу управления (C2) злоумышленника. Идентифицированный адрес C2 был 47.97.42.177, который ранее был связан с другими вредоносными действиями и информацией, указывающей на возможную связь с хакерами, действующими из Китая.

Palo Alto Networks внедрила превентивные меры для защиты пользователей от этой уязвимости. Брандмауэр нового поколения, оснащенный расширенными возможностями предотвращения угроз, может блокировать попытки использования CVE-2025-31324 с помощью специальных сигнатур для предотвращения угроз. Кроме того, Cortex Xpanse может выявлять уязвимые приложения SAP NetWeaver в Интернете, повышая уровень защиты организации. Организациям настоятельно рекомендуется следовать официальным рекомендациям по устранению этой уязвимости, поскольку последствия ее использования могут привести к серьезным системным сбоям и утечке данных.
#ParsedReport #CompletenessLow
10-05-2025

Phishing or Malware? Unpacking a Combo 2-in-1 Threat

https://www.forcepoint.com/blog/x-labs/phishing-malware-combo-threat

Report completeness: Low

Threats:
Xworm_rat
Formbook
Credential_stealing_technique

Geo:
Tokyo

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1204.002, T1566.002, T1102.003, T1560.001, T1140, T1497, T1562.001, T1053.005, T1055, have more...

IOCs:
File: 1
Url: 1
Email: 1
Hash: 2

Soft:
Windows Defender

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Phishing or Malware? Unpacking a Combo 2-in-1 Threat https://www.forcepoint.com/blog/x-labs/phishing-malware-combo-threat Report completeness: Low Threats: Xworm_rat Formbook Credential_stealing_technique Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новый хакер объединяет методы фишинга с распространением вредоносных программ X-Worm / Formbook, используя IPFS для защиты от взломов. Он использует мошеннические электронные письма с RAR-вложениями, которые запускаются.СЕТЕВЫЕ загрузчики, использующие меры защиты от анализа и обеспечивающие постоянство работы за счет модификации системы и обмена данными C2.
-----

Недавние результаты исследований в области безопасности из Forcepoint выявили уникального хакера, который сочетает традиционные методы фишинга с распространением вредоносных программ, в частности, использует образец из семейства вредоносных программ X-Worm / Formbook. Первоначально атака проявлялась в виде фишингового электронного письма с вводящим в заблуждение адресом отправителя и стандартным сообщением, призывающим получателя “Очистить хранилище”, что приводило жертв на фишинговый сайт, размещенный в Межпланетной файловой системе (IPFS). Использование этой децентрализованной сети позволяет злоумышленникам сохранять устойчивость к удалению контента, что делает возможными постоянные попытки фишинга.

Фишинговая страница не только пыталась получить учетные данные для входа, но и встроила скрипт геолокации из geoplugin.net, который собирает информацию о местоположении пользователя и характеристиках системы. Эти дополнительные данные помогают персонализировать попытку фишинга, делая ее более правдоподобной для жертвы. Тактика использования запутанного JavaScript еще больше усложняет усилия по обнаружению, создавая серьезную проблему для защиты от кибербезопасности.

Критическим аспектом этой атаки является включение в электронное письмо вложения в виде архива RAR, содержащего вредоносное ПО из семейства X-Worm/Formbook. Как только вложение извлечено и выполнено, оно запускается с помощью .NET-скомпилированного загрузчика, за которым следует полезная нагрузка второго этапа, также исполняемый файл .NET. Использование .NET на обоих этапах предполагает оптимизированный подход к выполнению в памяти, предназначенный для обхода механизмов обнаружения.

Ключевые особенности поведения вредоносной программы включают в себя тактику антианализа, такую как задержки в режиме ожидания, проверка наличия сред отладки и обнаружение виртуальных машин. Она изменяет хост-систему, создавая исключения для защитника Windows и устанавливая постоянные запланированные задачи. Кроме того, вредоносная программа устанавливает контакт с внешними IP-адресами, указывая на потенциальную передачу данных по каналу управления (C2) или утечку данных, и демонстрирует возможности внедрения кода, внедряя вредоносную полезную нагрузку в законные процессы.

Этот гибридный подход к кибератакам, при котором фишинг сочетается с распространением вредоносных программ, подчеркивает эволюционную тенденцию в тактике хакеров. Используя обе стратегии, злоумышленники значительно повышают свои шансы на успешную компрометацию. Меры безопасности Forcepoint направлены на устранение этой многогранной угрозы на различных этапах, включая блокировку фишинговых сообщений электронной почты, обнаружение и нейтрализацию вредоносных вложений и блокирование подключений к потенциальной инфраструктуре C2.
#ParsedReport #CompletenessLow
10-05-2025

SVGs: the hackers canvas

https://www.cloudflare.com/en-au/threat-intelligence/research/report/svgs-the-hackers-canvas/

Report completeness: Low

Threats:
Qakbot
Credential_harvesting_technique
Polymorphism_technique

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059.007, T1204.001, T1027, T1056.001, T1189, T1056.003, T1190, T1071.001, have more...

IOCs:
File: 6
Url: 3

Soft:
Dropbox, Cloudflare Turnstile, Office 365, CryptoJS, WordPress

Algorithms:
exhibit, base64, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 SVGs: the hackers canvas https://www.cloudflare.com/en-au/threat-intelligence/research/report/svgs-the-hackers-canvas/ Report completeness: Low Threats: Qakbot Credential_harvesting_technique Polymorphism_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Растет число фишинговых кампаний, использующих файлы масштабируемой векторной графики (SVG), используя их способность внедрять JavaScript в вредоносных целях. Злоумышленники используют SVG-файлы для перенаправления пользователей на фишинговые сайты, предоставления поддельных форм входа в систему или утечки данных, часто прибегая к обфускации, чтобы избежать обнаружения. Усовершенствованные методы обнаружения направлены на анализ содержимого SVG на предмет вредоносного поведения, что повышает защиту электронной почты от этих развивающихся угроз.
-----

Заметный рост числа фишинговых кампаний связан с использованием файлов масштабируемой векторной графики (SVG). Злоумышленники используют SVG для доставки вредоносного контента благодаря своей способности встраивать JavaScript. В отличие от статических графических форматов, SVG обеспечивают программируемое поведение, позволяя запускать скрипт после отображения в браузере. Многие решения для обеспечения безопасности не проверяют встроенный контент в SVG-файлах, часто оценивая только тип MIME.

Попытки фишинга с использованием SVG-файлов делятся на три категории: 1) SVG-файлы с JavaScript для автоматического перенаправления на сайты, похищающие учетные данные; 2) SVG-файлы с целыми фишинговыми страницами, закодированными в Base64, которые отображают поддельные формы входа в браузере; 3) Встроенные SVG-файлы в надежные приложения, которые используют слабые политики безопасности контента, что позволяет осуществлять утечку данных и создавать ложные формы входа в систему. манипулирование.

Злоумышленники убеждают пользователей открывать замаскированные файлы SVG, запуская JavaScript, который перенаправляет на домен для сбора учетных данных. Один из методов включает добавление адресов электронной почты в кодировке Base64 в URL-адреса для отслеживания и предварительного заполнения форм. В некоторых случаях весь фишинговый интерфейс содержится в SVG, что усложняет усилия по обнаружению, основанные на анализе ссылок.

Запутанный JavaScript используется для внедрения вредоносного HTML в DOM, что еще больше усложняет обнаружение. Злоумышленники используют различные сценарии и ответы для создания различных сигнатур, что приводит к путанице в системах обнаружения на основе сигнатур. Многие SVG-файлы демонстрируют схожее поведение, указывая на общие фишинговые наборы или инфраструктуру "Фишинг как услуга".

Для обнаружения используются специализированные инструменты в продуктах для защиты электронной почты, которые анализируют содержимое SVG на предмет вредоносного поведения, такого как обфускация и выполнение на основе JavaScript. Постоянные инициативы по поиску угроз направлены на выявление новых методов злоупотреблений, при этом механизмы обнаружения с высокой степенью достоверности указывают на то, что в SVG отсутствует законное содержимое или манипулируется DOM.
#ParsedReport #CompletenessMedium
11-05-2025

New Noodlophile Stealer Distributes Via Fake AI Video Generation Platforms

https://www.morphisec.com/blog/new-noodlophile-stealer-fake-ai-video-generation-platforms/

Report completeness: Medium

Threats:
Noodlophile_stealer
Xworm_rat
Capcutloader
Lolbin_technique
Credential_harvesting_technique

Victims:
Creators, Small businesses

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1036.005, T1055.012, T1027, T1140, T1059.001, T1059.006, T1218.010, T1547.001, have more...

IOCs:
File: 25
Url: 7
IP: 2
Hash: 21

Soft:
Telegram, CapCut, Windows Registry

Algorithms:
base64, zip

Functions:
DownloadString, exec

Languages:
python, powershell, cpython
CTT Report Hub
#ParsedReport #CompletenessMedium 11-05-2025 New Noodlophile Stealer Distributes Via Fake AI Video Generation Platforms https://www.morphisec.com/blog/new-noodlophile-stealer-fake-ai-video-generation-platforms/ Report completeness: Medium Threats: Noo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют платформы, ориентированные на искусственный интеллект, для распространения программ infostealer и XWorm RAT, скрывающих вредоносное ПО в загружаемых инструментах искусственного интеллекта. Вредоносное ПО собирает конфиденциальные данные с помощью Telegram-бота, используя при этом такие методы обхода, как выполнение команд DLL и внесение изменений в реестр Windows для обеспечения сохраняемости.
-----

В соответствии с новой тенденцией кибератакеры используют растущий интерес общественности к искусственному интеллекту (ИИ) для распространения вредоносных программ через, казалось бы, законные платформы, основанные на ИИ. Вместо того чтобы использовать традиционные методы, такие как фишинг или пиратское программное обеспечение, злоумышленники создают убедительную рекламу в социальных сетях, ориентируясь на пользователей, которые ищут бесплатные инструменты искусственного интеллекта для редактирования видео и изображений. Эти платформы, продвигаемые в группах Facebook, привлекающих большое количество пользователей, заманивают жертв, обещая видеоролики, созданные с помощью искусственного интеллекта на основе загруженных пользователем изображений. Однако, отправляя свои изображения, пользователи непреднамеренно загружают вредоносное ПО вместо ожидаемого результата.

Используемая вредоносная программа идентифицирована как Noodlophile Stealer, ранее недокументированный инфокрад, способный собирать учетные данные браузера, криптовалютные кошельки и различные конфиденциальные данные. Он часто поставляется в комплекте с XWorm, трояном удаленного доступа, который расширяет контроль злоумышленника над скомпрометированной системой. Эта двойная угроза включает в себя более изощренный метод использования ИИ в качестве приманки для социальной инженерии, нацеленный на создателей и малые предприятия, которые используют ИИ для повышения производительности, что представляет собой отход от старой тактики вредоносных программ, нацеленной на более скептически настроенную аудиторию.

Процесс заражения начинается, как только пользователи пытаются загрузить свой контент, предположительно обработанный искусственным интеллектом. Вредоносные программы, такие как Noodlophile и XWorm, скрыты в файлах, замаскированных под инструменты искусственного интеллекта. Анализ выявил детальную структуру, включающую множество компонентов, включая большой исполняемый файл на C++ (CapCut.exe), который включает среду выполнения .NET для выполнения встроенного вредоносного кода. При распространении вредоносного ПО используются такие методы, как стратегия вредоносного переименования, чтобы избежать обнаружения и обхода с помощью общих системных атрибутов файлов.

По мере запуска вредоносная программа пытается установить подключение, в первую очередь используя Telegram-бота в качестве скрытого канала для утечки данных. Ряд сложных шагов включает в себя использование скрытых папок для хранения компонентов, выполнение команд с помощью библиотек DLL и доставку полезной нагрузки с помощью ряда методов обфускации, таких как кодирование в Base64 и динамическое выполнение в памяти. Сценарии на основе Python, используемые в связи с этой операцией, иллюстрируют намерение злоумышленников не привлекать к себе внимания, чтобы затруднить судебно-медицинский анализ.

Примечательно, что во время своей работы вредоносная программа обеспечивает постоянство, используя изменения в реестре Windows, обеспечивая постоянный доступ к уязвимым системам. Возможности XWorm в рамках этой кампании включают в себя различные методы распространения, такие как внедрение шеллкода и удаление PE-файлов, которые используют преимущества запуска законных процессов, чтобы избежать обнаружения, особенно в отношении некоторых антивирусных продуктов.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Weekly Threat Infrastructure Investigation(Week18) https://disconinja.hatenablog.com/entry/2025/05/10/223942 Report completeness: Low Threats: Brc4_tool Asyncrat Netsupportmanager_rat Cobalt_strike Geo: Japan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В Японии были обнаружены шесть серверов управления, использующих платформу Brute Ratel C4, что указывает на наличие в регионе крупных хакеров с потенциальными вредоносными действиями и APTS.
-----

В ходе расследования с использованием поисковой функции Censys в период с 28 апреля по 4 мая 2025 года в Японии было выявлено шесть серверов управления (C2). Примечательно, что среди этих серверов C2 было подтверждено использование платформы Brute Ratel C4. Это указывает на наличие в регионе значительной хакерской инфраструктуры, включающей множество систем C2, которые облегчают потенциально вредоносную деятельность. Хакеры часто используют Brute Ratel C4 из-за его возможностей по поддержанию контроля над скомпрометированными системами, проведению операций после их использования и уклонению от обнаружения с помощью мер безопасности. Обнаружение этих серверов C2 подчеркивает текущую ситуацию с хакерством в Японии, где APT могут использовать такие инфраструктуры для скоординированных атак.
#ParsedReport #CompletenessLow
11-05-2025

How North Korea Uses Cybercrime to Fund Weapons

https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/

Report completeness: Low

Actors/Campaigns:
Lazarus

Threats:
Anydesk_tool
Rustdesk_tool

Victims:
Western companies, Financial institutions, Reliaquest customers

Industry:
Telco, Financial, E-commerce

Geo:
Russian, North korea, Asia, China, Chinese, North korean, Russia, Moscow, Australia

ChatGPT TTPs:
do not use without manual check
T1078.004, T1199, T1071.001, T1204.002, T1566.002, T1036.005, T1090.003, T1136.003, T1110.001, T1518.001, have more...

IOCs:
File: 3
IP: 11
Email: 1

Soft:
Astrill VPN, Microsoft Teams, Chrome, sudo, MacOS

Languages:
rust, typescript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 11-05-2025 How North Korea Uses Cybercrime to Fund Weapons https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Anydesk_tool Rustdesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейские киберпреступники используют поддельные ИТ-профили для проникновения в западные компании, используя резюме, созданные с помощью искусственного интеллекта, и такие инструменты, как Astrill VPN, для сокрытия личных данных. Они используют уязвимости BYOD, требуя ужесточения корпоративной политики безопасности для борьбы с их тактикой.
-----

Северокорейские киберпреступники разработали изощренную тактику проникновения в западные компании, выдавая себя за высококвалифицированных ИТ-специалистов, особенно занимающихся веб-разработкой. Эта деятельность в первую очередь обусловлена потребностью режима в финансировании, учитывая ужесточение санкций, наложенных на традиционные финансовые ресурсы. Одним из основных используемых методов является создание поддельных профилей на таких платформах, как LinkedIn, которые содержат раздутые резюме и завышенную квалификацию. В этих профилях часто используется контент, созданный с помощью искусственного интеллекта, и их можно найти на нескольких сайтах по трудоустройству, где представлены идентичные резюме, но разные фотографии. После приема на работу эти оперативники часто сохраняют свои профили в режиме "#OpenToWork", чтобы продолжать подавать заявки на работу, одновременно совершая свои мошеннические действия.

Чтобы избежать обнаружения, северокорейские хакеры используют различные инструменты, в частности Astrill VPN, который помогает скрыть их истинное местоположение. Однако бывают случаи, когда это VPN-соединение прерывается, непреднамеренно раскрывая их реальное географическое местоположение. Кроме того, хакеры используют клавиатуру, видео и мышь поверх IP-устройств (IP-KVM) для доступа к сетям компании незамеченными, что обеспечивает постоянный контроль даже при сбоях системы. Эти устройства более незаметны, чем традиционные средства удаленного управления, и используются в сочетании с другими инструментами для обеспечения скрытности.

Недавние расследования северокорейских инсайдерских угроз показали, что оперативники часто используют услуги по проверке подлинности у российских интернет-провайдеров (ISP), таких как "ТрансТелеком", и китайские соединения через China Unicom. Такой двойной доступ создает более сложную оперативную среду, в которой множество участников могут действовать под прикрытием одной учетной записи. Это вызывает обеспокоенность по поводу их способности проводить операции как из Китая, так и из России, что предполагает скоординированные трансграничные усилия.

В дополнение к технологическим мерам, северокорейские оперативники обычно используют уязвимости в корпоративной среде, нацеливаясь на компании с политикой "Принеси свое собственное устройство" (BYOD). Это обострило необходимость применения предприятиями более строгих политик, таких как корпоративные системы, предназначенные только для бизнеса (COBO), для повышения прозрачности деятельности сотрудников и предотвращения несанкционированного доступа.

Организациям рекомендуется внедрить надежные процедуры найма, включая тщательную проверку биографических данных и личную проверку на удаленные должности. Им также следует отслеживать необычные географические данные для входа в систему, особенно с известных российских и китайских IP-адресов, что указывает на возможную активность Северной Кореи. Более того, внедрение средств контроля для блокирования несанкционированных средств удаленного управления и введение ограничений на использование USB-устройств являются важными стратегиями защиты от этих киберугроз.

Поскольку северокорейские оперативники адаптируют свои стратегии, чтобы избежать обнаружения, организациям крайне важно усилить свою защиту от этих развивающихся угроз. Проактивный и динамичный подход к поиску угроз и мониторингу будет иметь жизненно важное значение для противодействия изощренным методам, используемым этими инсайдерами, спонсируемыми государством.