Google рассказала о кампании против security researchers

Google сообщила о продолжающейся кампании против исследователей безопасности, которые ищут уязвимости в разных компаниях и организациях. По данным Threat Analysis Group, за атакой стоит злоумышленник, связанный с правительством Северной Кореи.
Чтобы войти в доверие, атакующие завели исследовательский блог и несколько аккаунтов в Twitter. Через них они публиковали ссылки на записи, ролики с якобы рабочими эксплойтами и репосты с других подконтрольных аккаунтов.
В одном из случаев злоумышленники выдали поддельную успешную эксплуатацию уязвимости CVE-2021-1647 за реальную. На видео они показывали запуск cmd.exe, но после комментариев о подделке использовали второй контролируемый аккаунт, чтобы назвать ролик «не фейковым».
Как работала атака
Google пишет, что исследователей также пытались заразить через личное общение. После первых контактов им предлагали совместную работу над исследованием уязвимостей и передавали Visual Studio Project с исходным кодом и дополнительной DLL-библиотекой, которая запускалась через Visual Studio Build Events.
Эта DLL была вредоносной и сразу начинала связываться с доменами, которыми управляли атакующие. Компания также зафиксировала случаи, когда исследователи заражались после перехода по ссылке на блог злоумышленников: вскоре после визита на них устанавливалась вредоносная служба, а в памяти запускался бэкдор.
- Telegram
- Discord
- Keybase
- Электронная почта
На момент публикации Google говорит, что видела только атаки на системы под Windows. В компании также уточнили, что рассылка и заражение затрагивали полностью обновлённые Windows 10 и Chrome, а механизм компрометации в этих случаях пока не удалось подтвердить.



