O governo dos EUA emitiu um alerta de cibersegurança atualizado, chamando a atenção para as tentativas hackers da Coreia do Norte de enviar e-mails de forma a parecerem provenientes de entidades legĂtimas e confiáveis.
O aviso conjunto foi divulgado pela Agência de Segurança Nacional (NSA), o Federal Bureau of Investigation (FBI) e o Departamento de Estado.
Hackers norte-coreanos usando Engenharia Social
A NSA declarou que a RPDC (RepĂşblica Popular Democrática da Coreia) emprega essas campanhas de spear-phishing para reunir informações sobre eventos geopolĂticos, estratĂ©gias de polĂtica externa de adversários e qualquer dado que possa impactar os interesses da RPDC, obtendo acesso nĂŁo autorizado a documentos privados, pesquisas e comunicações dos alvos.
A tĂ©cnica envolve especificamente a exploração de polĂticas de registros DMARC (Domain-based Message Authentication, Reporting, and Conformance) mal configuradas para ocultar tentativas de engenharia social.
Ao fazer isso, os agentes de ameaças sĂŁo capazes de enviar e-mails fraudulentos como se fossem de um servidor de e-mail de domĂnio legĂtimo.
O mau uso de polĂticas DMARC fracas foi atribuĂdo a um conjunto de atividades norte-coreanas rastreadas pela comunidade de cibersegurança sob o nome Kimsuky (tambĂ©m conhecido como APT43, Black Banshee, Emerald Sleet, Springtail, TA427 e Velvet Chollima), que Ă© um coletivo irmĂŁo do Grupo Lazarus e Ă© afiliado ao Bureau Geral de Reconhecimento (RGB).
No mĂŞs passado, a Proofpoint publicou um relatĂłrio afirmando que o Kimsuky começou a adotar esse mĂ©todo em dezembro de 2023 como parte de esforços mais amplos para visar especialistas em polĂtica externa para suas opiniões sobre tĂłpicos relacionados ao desarmamento nuclear, polĂticas EUA-Coreia do Sul e sanções.
A empresa de segurança corporativa descreveu o adversário como um "expert em engenharia social astuto", afirmando que o grupo de hackers Ă© conhecido por envolver seus alvos por perĂodos prolongados atravĂ©s de uma sĂ©rie de conversas benignas para construir confiança com os alvos usando vários pseudĂ´nimos que se passam por especialistas em assuntos da RPDC em think tanks, academia, jornalismo e pesquisa independente.
Os pesquisadores da Proofpoint, Greg Lesnewich e Crista Giering, observaram que os alvos são comumente convidados a expressar suas opiniões sobre esses tópicos por meio de e-mail ou um artigo de pesquisa formal. Bônus 200% até R$ 2.000 + 50 giros grátis no cadastro
Raramente o ator de ameaça utiliza malware ou colheita de credenciais, e nunca são enviados diretamente aos alvos sem uma série de trocas de mensagens.

TA427
O TA427 pode ser capaz de atender às suas necessidades de inteligência simplesmente solicitando diretamente aos alvos suas opiniões ou análises, em vez de recorrer a uma infecção.
A empresa tambĂ©m notou que muitas das entidades que o TA427 imitou nĂŁo habilitaram ou nĂŁo aplicaram polĂticas de DMARC, permitindo que tais e-mails contornassem as verificações de segurança e garantissem a entrega mesmo se essas verificações falhassem.
AlĂ©m disso, foi observado que o Kimsuky usava "endereços de e-mail gratuitos, falsificando a mesma persona no campo de resposta para persuadir o alvo de que eles estĂŁo interagindo com pessoal legĂtimo."
Em um e-mail destacado pelo governo dos EUA, o ator de ameaça se passou por um jornalista legĂtimo buscando uma entrevista com um especialista nĂŁo identificado para discutir os planos de armamento nuclear da Coreia do Norte, mas notou abertamente que sua conta de e-mail seria temporariamente bloqueada e instou o destinatário a responder a eles em seu e-mail pessoal, que era uma conta falsa imitando o jornalista.
Isso sugere que a mensagem de phishing foi originalmente enviada da conta comprometida do jornalista, aumentando assim a probabilidade de que a vĂtima respondesse Ă conta falsa alternativa.
As organizações sĂŁo aconselhadas a atualizar suas polĂticas de DMARC para instruir seus servidores de e-mail a tratar e-mails que falhem nas verificações como suspeitos ou spam (ou seja, colocar em quarentena ou rejeitar) e receber relatĂłrios de feedback agregado configurando um endereço de e-mail no registro DMARC.


