APT37-hackere har tatt i bruk ny skadevare for å bryte seg inn i luftisolerte nettverk, noe som markerer en tydelig eskalering innen målrettet cyberetterretning. Forskere har avdekket et rammeverk utviklet for å infiltrere isolerte systemer ved å utnytte flyttbare medier i stedet for tradisjonell internettforbindelse.
Luftisolerte miljøer brukes ofte innen offentlig sektor, forsvar og kritisk infrastruktur. Disse nettverkene holdes fysisk adskilt fra usikrede systemer for å forhindre fjernkompromittering. Den nye kampanjen viser at fysisk isolasjon alene ikke eliminerer risiko når angripere kan påvirke håndteringen av flyttbare enheter.
Hvordan infeksjonskjeden starter
Angrepet starter med en ondsinnet Windows-snarvei. Når offeret åpner filen, starter den et PowerShell-skript som trekker ut innebygd shellkode og setter i gang infeksjonen. Denne trinnvise utførelsen reduserer risikoen for umiddelbar oppdagelse og gjør det mulig for skadevaren å laste inn flere komponenter dynamisk.
Når rammeverket er aktivt, distribuerer det flere nyttelaster. En laster henter krypterte moduler, mens en annen installerer en skjult Ruby-basert tolker for å opprettholde vedvarende tilgang. Den modulære strukturen gjør det mulig for operatørene å tilpasse funksjonaliteten etter målmiljøet.
Hvert trinn opererer med lav synlighet. Skadevaren unngår tydelige mønstre for utgående kommunikasjon som normalt ville utløst varsler i overvåkede miljøer.
Innbrudd i luftisolerte nettverk via USB-enheter
APT37-hackere bruker flyttbare medier som en bro inn i luftisolerte nettverk. Etter å ha infisert en internett-tilkoblet maskin overvåker skadevaren når USB-enheter kobles til. Den plasserer deretter skjulte kataloger og nyttelaster på enheten.
Når USB-enheten kobles til et fysisk isolert system, aktiveres skadevaren og distribuerer ytterligere komponenter. Rammeverket gjør den flyttbare enheten om til en toveis kommandokanal. Metoden gjør det mulig for angripere å sende instruksjoner inn i det luftisolerte systemet og hente ut innsamlede data når enheten kobles tilbake til en nettverkstilkoblet maskin.
En bakdørskomponent samler inn systeminformasjon og forbereder sensitive filer for overføring. En annen modul gir spionasjefunksjoner som filmanipulering og fjernskall-tilgang når kommunikasjonen gjenopptas via USB-kanalen.
Tilknytning til APT37
Sikkerhetsforskere knytter operasjonen til APT37, en nordkoreansk statsstøttet trusselgruppe også kjent som ScarCruft og Ricochet Chollima. Gruppen har en lang historie med etterretningskampanjer rettet mot strategiske sektorer.
Etterforskere identifiserte kodeoverlapp og operative mønstre som samsvarer med tidligere APT37-aktiviteter. Bruken av spesialutviklede lastere og flerstegsrammeverk stemmer med gruppens etablerte taktikker. Fokuset på skjult vedvarende tilgang og systematisk datainnsamling peker mot etterretningsdrevne mål fremfor økonomisk motivert kriminalitet.
Sikkerhetskonsekvenser for isolerte miljøer
Kampanjen avdekker strukturelle svakheter hos organisasjoner som i stor grad stoler på luftgap som primær beskyttelse. Rutiner rundt flyttbare medier introduserer ofte oversette angrepsflater. Uten strenge kontroller og kontinuerlig overvåking kan USB-enheter omgå ellers solide perimeterforsvar.
Organisasjoner bør etablere tydelige retningslinjer for håndtering av flyttbare medier og kontinuerlig overvåking av endepunkter. Løsninger for enhetskontroll, atferdsbasert deteksjon og rettsteknisk analyse av isolerte systemer kan redusere eksponeringen. Sikkerhetsteam må også sikre at isolasjonspolicyer omfatter praktiske prosedyrer for fysisk mediehåndtering.
Luftisolerte nettverk krever lagdelte sikkerhetsmodeller. Fysisk separasjon er fortsatt verdifull, men den må støttes av disiplinerte prosesser og avanserte deteksjonsmekanismer.
Konklusjon
APT37-hackere har vist at luftisolerte nettverk fortsatt er sårbare når flyttbare medier brukes som infeksjonsvektor. Deres nye rammeverk kombinerer trinnvis utførelse, modulære nyttelaster og skjulte USB-kanaler for å infiltrere isolerte systemer og hente ut sensitiv informasjon. Organisasjoner som er avhengige av fysisk nettverksseparasjon må styrke kontrollen rundt flyttbare enheter og forbedre overvåkingen for å møte denne utviklende trusselen.


0 responses to “APT37-hackere bryter seg inn i luftisolerte nettverk med ny skadevare”