Minacce e avversari · Spionaggio APT

Hacker DPRK Usano GitHub e Documenti Coreani per Spionaggio Persistente

Attori minacciosi legati alla DPRK stanno combinando lo sfruttamento di documenti specifici per regione con piattaforme commodity per mantenere un accesso furtivo e persistente in Corea del Sud. Utilizzano phishing con LNK per consegnare documenti esca nel formato coreano HWP, che sfrutta OLE e side-loading di DLL per aumentare il successo dell'ingegneria sociale ed eludere il rilevamento. Gli attaccanti impiegano repository GitHub come infrastruttura di command-and-control (C2), mescolando callback malevoli nel traffico legittimo per evitare facili blocchi e rilevamenti. Questo approccio consente punti d'appoggio persistenti che sopravvivono ai riavvii e possono distribuire strumenti di accesso remoto come RokRAT. Le difese standard focalizzate sulla patch o sul blocco di domini malevoli noti non rilevano questa minaccia perché il traffico GitHub appare legittimo, i file LNK con esche superano i sospetti superficiali e i meccanismi di persistenza eludono il rilevamento semplice basato su file. Questa campagna aumenta il rischio di spionaggio per le organizzazioni che gestiscono documenti specifici coreani o con legami strategici con la Corea del Sud, e

1 fonte · 6 apr

Cronologia

Fonti

Part of the PlainSec briefing for 2026-04-07

Every edition of this story: Hacker DPRK Usano GitHub e Documenti Coreani per Spionaggio Persistente

Altro da oggi