De FBI en het Amerikaanse ministerie van Binnenlandse Veiligheid hebben details gepubliceerd over malware die volgens de overheidsinstanties door de Noord-Koreaanse overheid wordt ingezet. Het gaat om een Trojaans paard genaamd Volgmer en een remote administration tool (RAT) genaamd FALLCHILL.
Volgens het "Technical Alert" van de FBI en DHS wordt FALLCHILL waarschijnlijk sinds 2016 tegen de luchtvaart-, telecom- en financiële sector ingezet. Via de RAT kunnen aanvallers besmette systemen op afstand besturen. FALLCHILL wordt door andere malware geïnstalleerd of infecteert systemen via drive-by downloads. Het gaat in dit laatste geval om websites die de Noord-Koreaanse overheid zou hebben gehackt en zijn voorzien van exploits. Van welke kwetsbaarheden de exploits gebruikmaken laten de FBI en DHS niet weten.
Volgmer wordt omschreven als een backdoor Trojan die ook toegang tot besmette systemen biedt. Deze malware zou sinds 2013 tegen overheden, financiële, automobiel en media-sectoren zijn ingezet. De malware wordt waarschijnlijk via phishing verspreid. Via de malware is het mogelijk om systeeminformatie te verzamelen, registersleutels aan te passen, bestanden te uploaden en downloaden, commando's uit te voeren, processen te stoppen en directories weer te geven.
In de nu gepubliceerde Technical Alerts geven de DHS en FBI allerlei technische details, zoals ip-adressen, Yara-rules, hashes en zogeheten indicators of compromise (IOC's). Ook worden verschillende beveiligingsadviezen gegeven om systemen tegen de malware te beschermen, zoals het toepassen van whitelisting, installeren van beveiligingsupdates, het gebruik van anti-virussoftware, het beperken van gebruikersrechten, het uitschakelen van macro's en het niet openen van ongevraagde links in e-mails.
In het verleden heeft de Amerikaanse overheid vaker rapporten uitgeven waarin het waarschuwt voor aanvallen door Noord-Korea, maar verschillende keren hebben experts en securitybedrijven hier kritiek op gehad omdat de genoemde details onvoldoende bewijs zouden zijn van Noord-Koreaanse betrokkenheid.
Deze posting is gelocked. Reageren is niet meer mogelijk.