image

NSA waarschuwt voor spionage via macro's en bestanden in de cloud

maandag 5 juni 2023, 11:13 door Redactie, 2 reacties

De Amerikaanse geheime dienst NSA, en opsporingsdienst FBI, samen met de Zuid-Koreaanse inlichtingendienst, waarschuwen voor spionage door een vanuit Noord-Korea opererende groep die het op denktanks, academici en mediaorganisaties heeft voorzien (pdf). De aanvallers doen zich voor als bekende journalisten, medewerkers van denktanks en televisieprogramma's en proberen zo hun doelwit malafide bestanden te laten openen.

De initiële e-mail, vaak verstuurd vanaf domeinnamen die lijken op die van de organisatie die de aanvallers imiteren, bevatten geen links of bijlagen. Zo wordt geprobeerd om het vertrouwen van het doelwit te winnen, aldus de waarschuwing. Zodra het contact is gelegd sturen de aanvallers een bijlage of link die zogenaamd een rapport of nieuwsartikel zou zijn of hiernaar wijst.

Het gaat in werkelijkheid om malafide documenten voorzien van macro's. Om detectie door antivirussoftware te voorkomen zijn de documenten vaak met een wachtwoord beveiligd. Wanneer doelwitten de macro's inschakelen wordt er malware geïnstalleerd. De NSA, FBI en Zuid-Koreaanse inlichtingendienst adviseren dan ook om geen macro's in de documenten in te schakelen, tenzij de bron is geverifieerd.

Dat geldt ook voor het openen van documenten in de cloud waarnaar in e-mails wordt gelinkt. Dit wordt ook afgeraden, tenzij wederom de bron is geverifieerd. Tevens hebben de Amerikaanse autoriteiten een beloning van 5 miljoen dollar uitgeloofd voor informatie over het cyberspionageprogramma van de Noord-Koreaanse overheid.

Image

Reacties (2)
05-06-2023, 13:50 door Erik van Straten
Deze o.a. "Kimsuky" genoemde groep verstuurt niet alleen Microsoft Office documenten met macro's, zie https://www.sentinelone.com/labs/kimsuky-evolves-reconnaissance-capabilities-in-new-global-campaign/ van begin vorige maand.

Bovendien zijn niet alleen Windows-users hun doelwit, maar ook gebruikers van Chromium browser extensions (Google Chrome, Edge, Chromium) en van Android (ik zou iOS ook niet uitsluiten). Op 20 maart publiceerden de Duitse "Bundesamt für Verfassungsschutz" en de "National Intelligence Service" van Zuid-Korea een (m.i. goed leesbaar) gezamelijk advies. Een link naar de volledige (Engelstalige) PDF vind je in https://www.verfassungsschutz.de/SharedDocs/publikationen/EN/prevention/2023-03-20-joint-cyber-security-advisory.pdf.

Terzijde: laatstgenoemde link opent géén PDF maar een HTML pagina, maar brengt Firefox onder Android en mogelijk security.nl in verwarring: Firefox vraagt "Open in app?" en als ik dat cancel wordt de webpagina geopend - maar daarbij blijft deze security.nl pagina niet geopend zoals gebruikelijk (iets met het target="_blank" attribuut werkt niet zoals verwacht).

Uit die webpagina, maar dit laat m.i. aan duidelijkheid te wensen over:
The German Bundesamt für Verfassungsschutz (BfV) and the National Intelligence Service of the Republic of Korea (NIS) issue the following Joint Cyber Security Advisory to raise awareness of KIMSUKY’s (a.k.a. Thallium, Velvet Chollima, etc.) cyber campaigns against Google's browser and app store services targeting experts on the Korean Peninsula and North Korea issues.

Directe link naar de PDF: https://www.verfassungsschutz.de/SharedDocs/publikationen/EN/prevention/2023-03-20-joint-cyber-security-advisory.pdf?__blob=publicationFile&v=2

Enkele m.i. interessante items daaruit:
[...]
(1) Stealing Google email information by using Chromium-based {2} web browsers extensions
[...]
{2}: Chromium is a free and open source web browser project, the Chromium code-base is widely used. Edge, Chrome, Whale and many other browsers are based on the Chromium code.

[...]
(2) Installing a malicious app on an android mobile device by exploiting Google Play's synchronization feature
• The attacker logs into the victim's Google account using the stolen login credentials. The attacker then uses the synchronization feature of Google Play. This feature allows the installation of the malicious app on the Android mobile device without any additional action by the victim.
[...]
Die laatste techniek is vermoedelijk relatief onbekend.
05-06-2023, 18:42 door Anoniem
@ Erik van Straten,

Geen wolkje aan de lucht of toch laaghangende bewolking en mist?

De groep steelt emails, bijvoorbeeld -admin@338 is de Chinese pendant van deze groeperingen.
Zie overzicht hier https://attack.mitre.org/groups/

Doen zich voor als journaille, verspreiden usb-stickies, klik niet op mail-linkjes etc. etc.

luntrus
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.