APT37s dataslettingsangrep viser hvordan nordkoreanske operatører våpeniserer betrodde Android-funksjoner etter at de stjeler kontoopplysninger. Gruppen bruker spydphishing for å kompromittere ofre, og utløser deretter fjernsletting via Find Hub for å ødelegge bevis og hindre gjenoppretting.
Hvordan APT37 får initial tilgang
Angriperne starter med målrettede KakaoTalk-meldinger som etterligner legitime henvendelser fra sørkoreanske myndigheter. Meldingen inkluderer en signert MSI- eller ZIP-fil som viser et falskt fegvindu. Fila installerer stille en AutoIT-laster som etablerer utholdenhet og laster ned flere komponenter.
Sikkerhetsforskere knyttet payloadene til verktøy som APT37 og nærliggende grupper ofte bruker, inkludert RemcosRAT, QuasarRAT og RftRAT. Disse verktøyene gir operatøren full kommando- og kontrolltilgang og muliggjør innhenting av Google- og Naver-legitimasjon. Når APT37 får tilgang til sky-kontoer, eskalerer angrepet.
Misbruk av Googles Find Hub
APT37s dataslettingsangrep utnytter ikke en Android-sårbarhet. Trusselaktøren misbruker i stedet Find Hub, funksjonen for fjernadministrasjon.
Angriperne logger inn på offerets Google-konto, sporer enhetens posisjon og velger fabrikktilbakestilling. De følger GPS-bevegelse for å sikre at offeret ikke er i nærheten av enheten, noe som reduserer risikoen for avbrudd. Slettingen fjerner lokal data, avbryter kommunikasjonskanaler og skjuler spor etter det tidligere innbruddet.
Konsekvenser for ofre
Forskere observerte omfattende målretting av personer som jobber med programmer for nordkoreanske avhoppere. Ett offer støttet unge avhoppere, noe som viser et tydelig etterretningsmotiv. Andre mål inkluderte utdanning, offentlig sektor og kryptovaluta.
En full sletting fjerner logger, meldinger og andre spor som kunne avslørt angriperens aktivitet. Operatøren beholder ofte tilgang til offerets sky-kontoer, noe som gjør det mulig å fortsette operasjoner etter tilbakestillingen.
Forsvarstiltak
Sikkerhetsteam kan redusere risikoen fra APT37s dataslettingsangrep ved å innføre flere viktige tiltak:
- Aktiver flerfaktorautentisering på Google-kontoer og andre høyrisikokontoer.
- Bruk høyrisikobeskyttelsesprogrammer der det er tilgjengelig.
- Behandle uventede KakaoTalk-vedlegg som mistenkelige.
- Bekreft akutte forespørsler via en sekundær kanal.
- Overvåk uvanlige innlogginger og fjernslettekommandoer.
- Oppretthold sikkerhetskopier utenfor enheten for rask gjenoppretting.
Disse tiltakene svekker angrepskjeden og beskytter brukere som utsettes for målrettet phishing.
Konklusjon
APT37s dataslettingsangrep avslører risikoen som oppstår når stjålne kontoopplysninger kombineres med legitime administrasjonsverktøy. Trusselaktøren bruker betrodde Android-funksjoner for å slette bevis og forsinke etterforskning. Organisasjoner og enkeltpersoner må prioritere kontosikkerhet og proaktiv overvåkning for å hindre eskalering. Riktige kontroller skaper motstandskraft mot fremtidige kampanjer med samme metode.


0 responses to “APT37 dataradering angriper via Android Find Hub”