Исследователи Hudson Rock обнаружили, что компьютер северокорейского хакера-разработчика, связанного с крупнейшим взломом криптобиржи ByBit (там пропало около $1,4 млрд), оказался… заражён обычным инфостилером Lumma.
Как обнаружили? Разбирали логи инфостилера, полученные вероятно с какого-то подломанного сервера управления.
На машине нашлось всё как по учебнику: Visual Studio Pro, Enigma Protector, VPN (конкретно упоминается Astrill VPN), приложения для общения и управления инфраструктурой (Slack, Telegram, Dropbox и др.), структура папок Dropbox указывает на то, что данные (возможно — украденные) загружались туда.
Также есть свидетельства, что эта машина использовалась для подготовки фишинговых атак и создания поддельных установщиков (например, «фейковый Zoom») — домены вроде callapp. us, callservice. us и поддомены вида zoom.callapp. us регистрировались, чтобы выдать вредоносное ПО за легитимное приложение.
И вот вишенка на торте.
Среди похищенных инфостилером учётных данных оказался e-mail trevorgreer9312@gmail. com.
В феврале Silent Push уже упоминали этот адрес в расследовании: через него регистрировали домен bybit-assessment. com — созданный буквально за несколько часов до взлома ByBit. Задача домена — притворяться страницей поддержки биржи и обслуживать инфраструктуру атаки.
При этом важно понимать: человек, чей компьютер заразился Lumma, вполне может быть всего лишь одним звеном цепочки, а не «тем самым» исполнителем ограбления на полтора миллиарда долларов.
Ну а Hudson Rock так воодушевились находкой, что создали виртуальный эмулятор заражённой машины — что даёт редкую возможность самостоятельно изучить все описанные артефакты!
@gostev_future
Post #17
248
- 👍 4