APT37-hackare har tagit i bruk ny skadlig kod för att bryta sig in i luftisolerade nätverk, vilket markerar en tydlig upptrappning inom riktad cyberespionage. Forskare har identifierat ett ramverk som är utformat för att infiltrera isolerade system genom att utnyttja flyttbara medier i stället för traditionell internetanslutning.

Luftisolerade miljöer används ofta inom myndigheter, försvar och kritisk infrastruktur. Dessa nätverk hålls fysiskt separerade från osäkra system för att förhindra fjärrangrepp. Den nya kampanjen visar att fysisk isolering i sig inte eliminerar risker när angripare kan påverka hanteringen av flyttbara enheter.

Hur infektionskedjan inleds

Attacken inleds med en skadlig Windows-genvägsfil. När offret öppnar filen startas ett PowerShell-skript som extraherar inbäddad shellkod och påbörjar infektionen. Denna stegvisa exekvering minskar risken för omedelbar upptäckt och gör det möjligt för skadlig kod att dynamiskt ladda ytterligare komponenter.

När ramverket aktiveras distribuerar det flera nyttolaster. En laddare hämtar krypterade moduler, medan en annan installerar en dold Ruby-baserad tolk för att upprätthålla persistens. Den modulära designen gör det möjligt för operatörerna att anpassa funktionaliteten efter den specifika målmiljön.

Varje steg genomförs med låg synlighet. Skadlig kod undviker tydliga mönster för utgående kommunikation som annars skulle utlösa larm i övervakade miljöer.

Intrång i luftisolerade nätverk via USB-enheter

APT37-hackare använder flyttbara medier som en brygga in i luftisolerade nätverk. Efter att ha infekterat en internetansluten dator övervakar skadlig kod när USB-enheter ansluts. Därefter placerar den dolda kataloger och nyttolaster på enheten.

När USB-enheten ansluts till ett fysiskt isolerat system aktiveras skadlig kod och installerar ytterligare komponenter. Ramverket förvandlar den flyttbara enheten till en dubbelriktad kommandokanal. Metoden gör det möjligt för angripare att skicka instruktioner in i det luftisolerade systemet och extrahera insamlad data när enheten åter ansluts till en nätverksansluten dator.

En bakdörrskomponent samlar in systeminformation och förbereder känsliga filer för överföring. En annan modul erbjuder spionagefunktioner som filmanipulation och fjärrskalåtkomst när kommunikationen återupptas via USB-kanalen.

Koppling till APT37

Säkerhetsforskare kopplar operationen till APT37, en nordkoreansk statsanknuten hotgrupp som även är känd under namnen ScarCruft och Ricochet Chollima. Gruppen har en lång historik av spionagekampanjer riktade mot strategiska sektorer.

Utredare har identifierat kodlikheter och operativa mönster som överensstämmer med tidigare APT37-aktiviteter. Användningen av specialbyggda laddare och flerlagersramverk följer gruppens etablerade taktik. Fokus på dold persistens och systematisk datainsamling tyder på underrättelsedrivna mål snarare än ekonomisk vinning.

Säkerhetskonsekvenser för isolerade miljöer

Kampanjen blottlägger strukturella svagheter hos organisationer som förlitar sig tungt på luftgap som primärt skydd. Rutiner kring flyttbara medier skapar ofta förbisedda angreppsvägar. Utan strikta kontroller och kontinuerlig övervakning kan USB-enheter kringgå annars robusta perimeterförsvar.

Organisationer bör införa tydliga policyer för hantering av flyttbara medier och kontinuerlig övervakning av slutpunkter. Lösningar för enhetskontroll, beteendebaserad detektion och forensisk granskning av isolerade system kan minska exponeringen. Säkerhetsteam måste även säkerställa att isoleringspolicyer omfattar praktiska rutiner för fysisk mediehantering.

Luftisolerade nätverk kräver flerskiktade säkerhetsmodeller. Fysisk separation är fortsatt värdefull, men den måste kompletteras med processdisciplin och avancerade detektionsförmågor.

Slutsats

APT37-hackare har visat att luftisolerade nätverk förblir sårbara när flyttbara medier används som infektionsvektor. Deras nya ramverk kombinerar stegvis exekvering, modulära nyttolaster och dolda USB-kanaler för att infiltrera isolerade system och extrahera känslig information. Organisationer som förlitar sig på fysisk nätverksseparering måste stärka kontrollerna kring flyttbara enheter och fördjupa sin övervakning för att möta detta utvecklande hot.


0 svar till ”APT37-hackare bryter sig in i luftisolerade nätverk med ny skadlig kod”