Google Reconhece Ataque Cibernético a NPM e Axios por Grupo Norte-Coreano
O Google Threat Intelligence Group (GTIG) atribuiu formalmente o recente ataque à cadeia de suprimentos do Axios ao grupo UNC1069, com ligações à Coreia do Norte. O ataque utilizou uma versão atualizada de um backdoor para macOS e Linux, denominada WAVESHAPER.V2, que opera em sistemas Windows, macOS e Linux.
Atribuição do Ataque Cibernético a Grupo Norte-Coreano
O Google Threat Intelligence Group (GTIG) confirmou que o UNC1069, um grupo com conexões à Coreia do Norte ativo desde 2018, é o responsável pelo ataque à cadeia de suprimentos do Axios. A atribuição baseia-se na análise do malware implantado, WAVESHAPER.V2, uma nova versão de um backdoor para macOS e Linux que agora também atua em sistemas Windows. O WAVESHAPER.V2 funciona como um trojan de acesso remoto, permitindo controle e execução de comandos à distância. A persistência no Windows é garantida pela criação de uma entrada no registro do sistema. A ligação com operações anteriores do UNC1069 foi confirmada por uma assinatura digital característica no malware e por comportamentos idênticos de polling C2.