Overslaan naar hoofdinhoud

NaiveCopy: Kaspersky ontdekt zeer actieve APT-campagne gericht op cryptocurrency-industrie

28 juli 2022

In het tweede kwartaal van 2022 zagen onderzoekers van Kaspersky dat Advanced Persistent Threat (APT)-actoren zich in toenemende mate op de cryptocurrency-industrie richtten. Zo vond er onder andere een aanval plaats op aandelen- en cryptobeleggers in Zuid-Korea. Deze aanval werd uitgevoerd door NaiveCopy, waarbij zij crypto-gerelateerde content en waarschuwingen van wetshandhavers als lokaas inzetten. Dit, samen met andere bevindingen, wordt onthuld in Kaspersky’s laatste threat intelligence kwartaalrapport.

Hoe NaiveCopy te werk gaat

Deze nieuwe, zeer actieve campagne is in maart dit jaar begonnen en gericht op aandelen- en cryptobeleggers. Dit is ongebruikelijk gezien de meeste APT-actoren geen financiële winst nastreven. De infectieketens bestonden uit sjablooninjectie op afstand, waarbij een kwaadaardige macro werd geactiveerd die een infectieprocedure in meerdere fasen start met behulp van Dropbox. Nadat de hostinformatie van het slachtoffer is gelokaliseerd, probeert de malware vervolgens de payload van de laatste fase op te halen.

Meerdere campagnes

Gelukkig waren Kaspersky-experts in staat om de laatste fase van de payload te bemachtigen, bestaande uit verschillende modules die worden gebruikt voor het exfiltreren van gevoelige informatie van het slachtoffer. Door deze payload te analyseren, vonden Kaspersky-onderzoekers aanvullende samples die een jaar geleden werden gebruikt tijdens een andere campagne tegen entiteiten in Mexico en het Verenigd Koninkrijk.

Kaspersky-experts zien geen precieze connecties met bekende dreigingsactoren, maar ze denken dat ze bekend zijn met de Koreaanse taal en gebruik hebben gemaakt van een vergelijkbare tactiek die eerder door de Konni-groep is gebruikt om de inloggegevens voor een gerenommeerde Koreaanse portal te stelen. De Konni-groep is een bedreigingsactor die sinds medio 2021 actief is en zich vooral richt op Russische diplomatieke entiteiten.

David Emm, hoofd security-onderzoeker bij Kaspersky's GReAT: “In de loop van verschillende kwartalen hebben we gezien dat APT-actoren hun aandacht richten op de crypto-industrie. Met behulp van verschillende technieken zijn de actoren niet alleen op zoek naar informatie, maar ook naar geld. Dit is een ongebruikelijke, maar toenemende, tendens in het APT-landschap. Om de bedreigingen te bestrijden, moeten organisaties zicht krijgen op het huidige cyberdreigingslandschap. Threat intelligence is een essentieel onderdeel dat het mogelijk maakt om betrouwbaar en tijdig te anticiperen op dergelijke aanvallen."

Inzicht in dreigingen

Om te voorkomen dat je het slachtoffer wordt van een gerichte aanval door een bekende of onbekende dreigingsactor, is het aan te raden om een paar maatregelen te implementeren. Ten eerste is het belangrijk om niet alleen essentiële endpointbescherming te implementeren, maar ook een bedrijfsgerichte security-oplossing te implementeren die geavanceerde bedreigingen op netwerkniveau in een vroeg stadium detecteert. Daarnaast is het aan te raden om het SOC-team toegang te geven tot de nieuwste threat intelligence (TI). De Kaspersky Threat Intelligence Portal is hier een voorbeeld van en is een centraal toegangspunt voor de TI van het bedrijf en biedt data en inzichten over cyberaanvallen die Kaspersky de afgelopen 20 jaar heeft verzameld. Gezien de turbulente tijden heeft Kaspersky gratis toegang aangekondigd tot onafhankelijke, continu bijgewerkte en wereldwijde informatie over lopende cyberaanvallen en dreigingen, zodat bedrijven zich effectief kunnen verdedigen. Toegang kan online worden aangevraagd.

Meer informatie

Het volledige APT Q2 2022 trendrapport kan je hier lezen.

NaiveCopy: Kaspersky ontdekt zeer actieve APT-campagne gericht op cryptocurrency-industrie

In het tweede kwartaal van 2022 zagen onderzoekers van Kaspersky dat Advanced Persistent Threat (APT)-actoren zich in toenemende mate op de cryptocurrency-industrie richtten. Zo vond er onder andere een aanval plaats op aandelen- en cryptobeleggers in Zuid-Korea. Deze aanval werd uitgevoerd door NaiveCopy, waarbij zij crypto-gerelateerde content en waarschuwingen van wetshandhavers als lokaas inzetten. Dit, samen met andere bevindingen, wordt onthuld in Kaspersky’s laatste threat intelligence kwartaalrapport.
Kaspersky logo

Over Kaspersky

Kaspersky is een internationaal bedrijf dat is opgericht in 1997 en dat is gespecialiseerd in cyberbeveiliging en digitale privacy. Kaspersky vernieuwt de branche met een cyberveilige aanpak en beschermt consumenten, bedrijven, cruciale infrastructuur en overheden tegen cyberdreigingen, met tot nu toe meer dan een miljard beschermde apparaten.

Kaspersky garandeert Cybersecurity True to Business, waarbij de nadruk ligt op het leveren van duidelijke resultaten, het beschermen van de inkomsten, het verlichten van de werkdruk en het voorkomen van downtime. Kaspersky's diepgaande kennis van dreigingen en beveiligingsexpertise worden voortdurend omgezet in innovatieve oplossingen en services voor organisaties van elke omvang, van kleine bedrijven tot grote ondernemingen, waarbij bewezen AI-gestuurde beschermingstechnologieën worden gecombineerd met eenvoudig beheer en deskundige ondersteuning.

Kaspersky is erkend in onafhankelijke tests, vertrouwd door miljoenen mensen over de hele wereld en bijna 200.000 organisaties en helpt om dreigingen eerder te detecteren. Zo kunnen personen en organisaties sneller reageren en met meer vertrouwen en vrijheid werken. Kaspersky beschermt wat het belangrijkst is voor onze klanten. Meer informatie vind je op www.kaspersky.nl.

Verwant artikel Information