APT37-hackere har taget ny malware i brug for at bryde ind i luftisolerede netværk, hvilket markerer en markant eskalering inden for målrettet cyberspionage. Forskere har afdækket et rammeværk designet til at infiltrere isolerede systemer ved at misbruge flytbare medier i stedet for at være afhængig af traditionel internetforbindelse.
Luftisolerede miljøer anvendes ofte i offentlige myndigheder, forsvar og kritisk infrastruktur. Disse netværk holdes fysisk adskilt fra usikrede systemer for at forhindre fjernkompromittering. Den nye kampagne viser, at fysisk isolation alene ikke eliminerer risikoen, når angribere kan udnytte håndteringen af flytbare enheder.
Hvordan infektionskæden starter
Angrebet begynder med en ondsindet Windows-genvejsfil. Når offeret åbner filen, starter den et PowerShell-script, som udtrækker indlejret shellkode og igangsætter infektionen. Denne trinvise eksekvering reducerer risikoen for øjeblikkelig opdagelse og gør det muligt for malwaren dynamisk at indlæse yderligere komponenter.
Når rammeværket er aktivt, implementerer det flere nyttelaster. En loader henter krypterede moduler, mens en anden installerer en skjult Ruby-baseret fortolker for at opretholde vedvarende adgang. Den modulære opbygning gør det muligt for operatørerne at tilpasse funktionaliteten til det specifikke målmiljø.
Hvert trin udføres med minimal synlighed. Malwaren undgår tydelige mønstre for udgående kommunikation, som normalt ville udløse alarmer i overvågede miljøer.
Indbrud i luftisolerede netværk via USB-enheder
APT37-hackere bruger flytbare medier som en bro ind i luftisolerede netværk. Efter at have inficeret en internetforbundet maskine overvåger malwaren, når USB-enheder tilsluttes. Den placerer derefter skjulte mapper og nyttelaster på enheden.
Når USB-enheden forbindes til et fysisk isoleret system, aktiveres malwaren og installerer yderligere komponenter. Rammeværket omdanner den flytbare enhed til en tovejs kommandokanal. Metoden gør det muligt for angribere at sende instruktioner ind i det luftisolerede system og udtrække indsamlede data, når enheden igen tilsluttes en netværksforbundet maskine.
En bagdørskomponent indsamler systemoplysninger og klargør følsomme filer til overførsel. En anden modul giver spionagefunktioner som filmanipulation og fjernskalsadgang, når kommunikationen genoptages via USB-kanalen.
Tilknytning til APT37
Sikkerhedsforskere knytter operationen til APT37, en nordkoreansk statsstøttet trusselsgruppe også kendt som ScarCruft og Ricochet Chollima. Gruppen har en lang historik med efterretningskampagner rettet mod strategiske sektorer.
Efterforskere har identificeret kodeoverlap og operationelle mønstre, der stemmer overens med tidligere APT37-aktiviteter. Brugen af specialudviklede loadere og flertrinsrammeværk passer til gruppens etablerede taktikker. Fokus på skjult vedvarende adgang og systematisk dataindsamling peger på efterretningsdrevne mål frem for økonomisk motiveret kriminalitet.
Sikkerhedsmæssige konsekvenser for isolerede miljøer
Kampagnen afslører strukturelle svagheder hos organisationer, der i høj grad stoler på luftgab som primær beskyttelse. Arbejdsgange med flytbare medier introducerer ofte oversete angrebsveje. Uden strenge kontroller og løbende overvågning kan USB-enheder omgå ellers stærke perimeterforsvar.
Organisationer bør implementere klare politikker for håndtering af flytbare medier og kontinuerlig overvågning af endpoints. Løsninger til enhedskontrol, adfærdsbaseret detektion og retsmedicinsk analyse af isolerede systemer kan reducere eksponeringen. Sikkerhedsteams skal også sikre, at isolationspolitikker omfatter procedurer for fysisk håndtering af medier.
Luftisolerede netværk kræver lagdelte sikkerhedsmodeller. Fysisk adskillelse forbliver værdifuld, men den skal understøttes af disciplineret praksis og avancerede detektionskapaciteter.
Konklusion
APT37-hackere har vist, at luftisolerede netværk fortsat er sårbare, når flytbare medier bruges som infektionsvektor. Deres nye malware-rammeværk kombinerer trinvise eksekveringer, modulære nyttelaster og skjulte USB-kanaler for at infiltrere isolerede systemer og udtrække følsomme data. Organisationer, der er afhængige af fysisk netværksadskillelse, må styrke kontrollen med flytbare enheder og udvide overvågningen for at imødegå denne udviklende trussel.


0 svar til “APT37-hackere bryder ind i luftisolerede netværk med ny malware”