Hackers Norte-Coreanos Utilizam GitHub para Espionar Empresas na Coreia do Sul
Uma campanha de espionagem cibernética, atribuída a criminosos norte-coreanos, explora a API do GitHub como infraestrutura de comando e controle (C2) para atacar empresas na Coreia do Sul. Os ataques utilizam arquivos LNK disfarçados de documentos corporativos para iniciar uma cadeia de infecção em três estágios, garantindo acesso persistente a sistemas comprometidos.
Cadeia de Infecção em Três Estágios
O vetor inicial do ataque é um arquivo .LNK, entregue possivelmente via phishing, que se apresenta como um documento corporativo. Este arquivo, ao ser clicado pela vítima, executa uma função de decodificação embutida em seus argumentos. Essa função extrai dois componentes: um PDF falso, aberto visivelmente para disfarçar a atividade maliciosa, e um script PowerShell rodando em segundo plano sem interface gráfica. Este script PowerShell verifica o ambiente ativo em busca de ferramentas de análise de segurança e ambientes de máquina virtual antes de prosseguir.
Evolução das Técnicas de Evasão
Versões anteriores dos arquivos maliciosos, rastreáveis desde 2024, continham metadados no campo "Name" como "Hangul Document", associados a grupos norte-coreanos como Kimsuky, APT37 e Lazarus. No entanto, as versões mais recentes removaram esses metadados, indicando um aprimoramento ativo nas técnicas de evasão por parte dos atacantes.