
Google сообщила о продолжающейся кампании против исследователей безопасности, которые ищут уязвимости в разных компаниях и организациях. По данным Threat Analysis Group, за атакой стоит злоумышленник, связанный с правительством Северной Кореи.
Чтобы войти в доверие, атакующие завели исследовательский блог и несколько аккаунтов в Twitter. Через них они публиковали ссылки на записи, ролики с якобы рабочими эксплойтами и репосты с других подконтрольных аккаунтов.
В одном из случаев злоумышленники выдали поддельную успешную эксплуатацию уязвимости CVE-2021-1647 за реальную. На видео они показывали запуск cmd.exe, но после комментариев о подделке использовали второй контролируемый аккаунт, чтобы назвать ролик «не фейковым».
Google пишет, что исследователей также пытались заразить через личное общение. После первых контактов им предлагали совместную работу над исследованием уязвимостей и передавали Visual Studio Project с исходным кодом и дополнительной DLL-библиотекой, которая запускалась через Visual Studio Build Events.
Эта DLL была вредоносной и сразу начинала связываться с доменами, которыми управляли атакующие. Компания также зафиксировала случаи, когда исследователи заражались после перехода по ссылке на блог злоумышленников: вскоре после визита на них устанавливалась вредоносная служба, а в памяти запускался бэкдор.
На момент публикации Google говорит, что видела только атаки на системы под Windows. В компании также уточнили, что рассылка и заражение затрагивали полностью обновлённые Windows 10 и Chrome, а механизм компрометации в этих случаях пока не удалось подтвердить.