homem com capuz à frente da bandeira coreia do norte
Shutterstock

Em um novo ataque, o grupo Lazarus da Coreia do Norte foi associado a seis novos pacotes npm maliciosos — ‘npm’ é um popular gerenciador de pacotes. Descoberto pela The Socket Research Team, o ataque mais recente tenta implantar backdoors para roubar credenciais.

Lazarus é o infame grupo de hackers norte-coreanos que foi associado ao recente hack de US$ 1,4 bilhão da Bybit, ao hack de US$ 41 milhões do cassino de criptomoedas Stake e ao hack de US$ 27 milhões da exchange de criptomoedas CoinEx, além de inúmeros outros no setor.

Publicidade

O grupo também foi inicialmente vinculado ao hack de US$ 235 milhões da exchange de criptomoedas indiana WazirX em julho de 2024. Mas no mês passado, a divisão de Fusão de Inteligência e Operações Estratégicas (IFSO) da Polícia de Déli prendeu um homem de Bengala Ocidental e apreendeu três laptops em conexão com a exploração.

Essa nova rodada de malware vinculada ao Lazarus também pode extrair dados de criptomoedas, roubando dados sensíveis das carteiras cripto Solana e Exodus.

O ataque funciona mirando em arquivos nos navegadores Google Chrome, Brave e Firefox, bem como dados de keychain no macOS, mirando especificamente em desenvolvedores que podem instalar os pacotes sem saber.

“Atribuir esse ataque definitivamente ao Lazarus ou a um imitador sofisticado continua desafiador, pois a atribuição absoluta é inerentemente difícil”, escreveu Kirill Boychenko, analista de inteligência de ameaças da Socket Security, em uma postagem de blog.

Publicidade

“No entanto, as táticas, técnicas e procedimentos (TTPs) observados neste ataque npm se alinham estreitamente com as operações conhecidas do Lazarus, amplamente documentadas por pesquisadores da Unit42, eSentire, DataDog, Phylum e outros desde 2022.”

Os seis pacotes que foram identificados são: is-buffer-validator; yoojae-validator; event-handle-package; array-empty-validator;  react-event-dependency; e auth-validator. Eles funcionam usando typosquatting, com nomes escritos incorretamente, para enganar os desenvolvedores e fazê-los instalá-los.

De acordo com Boychenko: “O grupo APT criou e manteve repositórios GitHub para cinco dos pacotes maliciosos, dando uma aparência de legitimidade de código aberto e aumentando a probabilidade do código nocivo ser integrado aos fluxos de trabalho dos desenvolvedores.”

Os pacotes foram baixados coletivamente mais de 330 vezes e, no momento da publicação, a Socket Team solicitou sua remoção, tendo relatado os repositórios do GitHub e as contas de usuários.

Publicidade

Esse tipo de técnica foi usada por Lazarus no assalto à exchange Bybit que resultou na perda de cerca de US$ 1,4 bilhão em Ethereum. Cerca de 20 por cento desses fundos roubados se tornaram indetectáveis.

Em uma declaração, o CEO da Bybit, Ben Zhou, disse: “77% ainda são rastreáveis, 20% desapareceram, 3% foram congelados”. Por sua vez, Boychenko disse: “As táticas do grupo se alinham com campanhas anteriores que alavancam cargas úteis de vários estágios para manter o acesso a longo prazo, observam os especialistas em segurança cibernética.”

* Traduzido e editado com autorização do Decrypt.

VOCÊ PODE GOSTAR
Imagem da matéria: NFTs mais baratos impulsionam vendas, mas volume negociado segue em queda

NFTs mais baratos impulsionam vendas, mas volume negociado segue em queda

Um grande salto nas transações de NFTs pode estar ligado ao airdrop do token $SEA da OpenSea
Imagem da matéria: ETFs de Bitcoin encerram sequência de 15 dias de entradas com saques de R$ 1,8 bilhão

ETFs de Bitcoin encerram sequência de 15 dias de entradas com saques de R$ 1,8 bilhão

Com o Fed sinalizando que manterá sua postura de política monetária restritiva, investidores estão reavaliando sua exposição aos ETFs de Bitcoin
Imagem da matéria: Bitcoin recua com FUD de baleia das antigas, mas gráficos seguem otimistas

Bitcoin recua com FUD de baleia das antigas, mas gráficos seguem otimistas

Uma baleia de Bitcoin adormecida acordou e escolheu o caos — assustando traders nervosos com uma movimentação de US$ 8 bilhões. Mas os gráficos? Contam outra história
Goblintown memecoin meme GOB Solana token

Coleção de NFTs Goblintown lança memecoin na Solana

O lançamento do token GOB foi feito discretamente, sem pré-anúncios, visando atrair interesse genuíno da comunidade cripto