Sign In
NerdsWire.deNerdsWire.de
Notification Show More
  • Technik
  • Cyber Crime
  • Gaming
  • Netz
  • Fakten Checks
  • Kurios
  • Wirtschaft
  • Kultur
  • Start Ups
  • Designing
  • Wissenschaften
  • Unterhaltung
  • Fashion
  • Aktuelle Meinungen
  • Editorial
NerdsWire.deNerdsWire.de
  • Technik
  • Cyber Crime
  • Gaming
  • Netz
  • Fakten Checks
  • Kurios
  • Wirtschaft
  • Kultur
  • Start Ups
  • Designing
  • Wissenschaften
  • Unterhaltung
  • Fashion
  • Aktuelle Meinungen
  • Editorial
Was suchen Sie...?
  • Technik
  • Cyber Crime
  • Gaming
  • Netz
  • Fakten Checks
  • Kurios
  • Wirtschaft
  • Kultur
  • Start Ups
  • Designing
  • Wissenschaften
  • Unterhaltung
  • Fashion
  • Aktuelle Meinungen
  • Editorial
Log in Sign In
Follow US
NerdsWire.de/ Cyber Crime/ Nordkoreanische Hacker verwenden Chrome-Erweiterungen, um Gmail-E-Mails zu stehlen
Cyber Crime

Nordkoreanische Hacker verwenden Chrome-Erweiterungen, um Gmail-E-Mails zu stehlen

@ dpa.de
Last updated: 2023/03/22 at 4:09 PM
By @ dpa.de 4 Min Read
Share
4 Min Read
north_korea_hacker-jpg

Eine gemeinsame Cybersicherheitsempfehlung des deutschen Bundesamtes für Verfassungsschutz (BfV) und des National Intelligence Service of the Republic of Korea (NIS) warnt vor Kimsukys Verwendung von Chrome-Erweiterungen, um die Gmail-E-Mails des Ziels zu stehlen.

Inhalt
Gmail-E-Mails stehlenAndroid-Malware

Kimsuky (alias Thallium, Velvet Chollima) ist eine nordkoreanische Bedrohungsgruppe, die Spear-Phishing einsetzt, um Cyberspionage gegen Diplomaten, Journalisten, Regierungsbehörden, Universitätsprofessoren und Politiker durchzuführen. Ursprünglich auf Ziele in Südkorea konzentriert, dehnten die Bedrohungsakteure ihre Operationen im Laufe der Zeit auf Einheiten in den USA und Europa aus.

Der gemeinsame Sicherheitsberatung wurde veröffentlicht, um vor zwei Angriffsmethoden zu warnen, die von der Hacking-Gruppe verwendet werden – eine bösartige Chrome-Erweiterung und Android-Anwendungen.

Während die aktuelle Kampagne auf Menschen in Südkorea abzielt, können die von Kimsuky verwendeten Techniken weltweit angewendet werden, daher ist die Sensibilisierung von entscheidender Bedeutung.

Gmail-E-Mails stehlen

Der Angriff beginnt mit einer Spear-Phishing-E-Mail, in der das Opfer aufgefordert wird, eine schädliche Chrome-Erweiterung zu installieren, die auch in Chromium-basierten Browsern wie Microsoft Edge oder Brave installiert wird.

Die Erweiterung heißt „AF“ und ist in der Erweiterungsliste nur zu sehen, wenn der Benutzer „(chrome|edge|brave)://extensions“ in die Adressleiste des Browsers eingibt.

Sobald das Opfer Gmail über den infizierten Browser besucht, wird die Erweiterung automatisch aktiviert, um den E-Mail-Inhalt des Opfers abzufangen und zu stehlen.

Die Erweiterung missbraucht die Devtools-API (Entwicklertools-API) im Browser, um die gestohlenen Daten an den Relay-Server des Angreifers zu senden und heimlich ihre E-Mails zu stehlen, ohne den Sicherheitsschutz des Kontos zu brechen oder zu umgehen.

Dies ist nicht das erste Mal, dass Kimsuky schädliche Chrome-Erweiterungen verwendet, um E-Mails von angegriffenen Systemen zu stehlen.

Im Juli 2022 berichtete Volexity über eine ähnliche Kampagne mit einer Erweiterung namens „SHARPEXT“. Im Dezember 2018 hat Netscout gemeldet dass Kimsuky die gleiche Taktik gegen akademische Ziele verfolgte.

Diesmal sind die Hashes der schädlichen Dateien, die Kimsuky bei seinen neuesten Angriffen verwendet, wie folgt:

  • 012D5FFE697E33D81B9E7447F4AA338B (manifest.json)
  • 582A033DA897C967FAADE386AC30F604 (bg.js)
  • 51527624E7921A8157F820EB0CA78E29 (dev.js)
Infektionskette der Chrome-Erweiterung
Infektionskette der Chrome-Erweiterung (BfV)

Android-Malware

Die von Kimsuky verwendete Android-Malware heißt „FastViewer“, „Fastfire“ oder „Fastspy DEX“, und das war sie auch bekannt seit Oktober 2022wenn es sich als Sicherheits-Plug-In oder Dokument-Viewer tarnte.

Allerdings koreanische Cybersicherheitsfirma AhnLab, berichtet dass die Bedrohungsakteure FastViewer im Dezember 2022 aktualisierten, sodass sie die Malware weiter verwendeten, nachdem ihre Hashes öffentlich gemeldet wurden.

Der Angriff entfaltet sich, indem Kimsuky sich in das Google-Konto des Opfers einloggt, das sie zuvor durch Phishing-E-Mails oder auf andere Weise gestohlen haben.

Als nächstes missbrauchen die Hacker die Web-to-Phone-Synchronisierungsfunktion von Google Play, die es Benutzern ermöglicht, Apps auf ihren verknüpften Geräten von ihrem Computer (Play Store-Website) zu installieren, um die Malware zu installieren.

Die bösartige App, die die Angreifer Google Play auffordern, auf dem Gerät des Opfers zu installieren, wird auf der Entwicklerseite der Google Play-Konsole für „nur interne Tests“ eingereicht, und das Gerät des Opfers wird angeblich als Testziel hinzugefügt.

Diese Technik würde bei groß angelegten Infektionen nicht funktionieren, aber sie ist außergewöhnlich und ziemlich heimlich, wenn es um enge Zieloperationen wie die von Kimsuky geht.

Die Android-Malware ist ein RAT-Tool (Remote Access Trojan), mit dem Hacker Dateien ablegen, erstellen, löschen oder stehlen, Kontaktlisten abrufen, Anrufe tätigen, SMS überwachen oder senden, die Kamera aktivieren, Keylogging durchführen und den Desktop anzeigen können.

Infektionskette von Android-Anwendungen
Android-Malware-Infektionskette (BfV)

Während Kimsuky seine Taktiken weiter entwickelt und ausgeklügeltere Methoden entwickelt, um Gmail-Konten zu kompromittieren, müssen Einzelpersonen und Organisationen wachsam bleiben und robuste Sicherheitsmaßnahmen implementieren.

Dazu gehört, die Software auf dem neuesten Stand zu halten, bei unerwarteten E-Mails oder Links vorsichtig zu sein und Konten regelmäßig auf verdächtige Aktivitäten zu überwachen.

Previous Article ROUNDUP/Wirecard-Prozess: Verteidiger will Staatsanwalt als Zeugen
Next Article 2024-dodge-hornet-rt-7-800x600-jpg Ein Alfa Romeo bar das Abzeichen? Wir fahren den 2024 Dodge Hornet RT Plug-in.

Neueste Beiträge

  • Rezension zum System Shock-Remake: eine entzückende Überraschung
  • Die besten gepressten Puder, um Glanz wegzufegen und Make-up zu fixieren
  • Die Sturmschattenraketen der Ukraine treffen ihre Ziele zu 100 %: Verteidigungsministerium
  • „Succession“-Schöpfer Jesse Armstrong teilt seine Gedanken zum Ausgang des actiongeladenen Finales
  • So vervollständigen Sie Sidon der Zora in Zelda Tears of the Kingdom
  • Diese elegante Luxusuhr testete (und überlebte) den Ausstieg aus einem militärischen Kampfflugzeug
  • Die besten ETS2-Mods 2023
  • Stray Kids veröffentlichen actiongeladenen Teaser zum Musikvideo „S-Class“.
  • Ist Diablo 4 im Game Pass?
  • Sehen Sie sich das atemberaubende neue Video von Depeche Mode zu „Wagging Tongue“ an.
  • So vervollständigen Sie den Turakamik-Schrein in Zelda Tears of the Kingdom
  • So vervollständigen Sie den Chichim-Schrein in Zelda Tears of the Kingdom
  • Die besten Waffenfähigkeiten in Zelda Tears of the Kingdom
  • Diablo 4-Controller-Unterstützung erklärt
  • Cardi B erinnert sich in einer neuen Hommage an „Beautiful Soul“ Takeoff
  • „Succession“-Fans reagieren auf das dramatische Finale der Serie
  • Der belarussische Präsident Alexander Lukaschenko bietet Nationen Atomwaffen an, die bereit sind, „dem Unionsstaat Russland und Weißrussland beizutreten“.
  • Jüdische Gruppen protestierten gegen das Frankfurter Konzert von Roger Waters
  • Gegen Handelsabkommen: Aktivisten stören EU-Ministertreffen

Oft gelesen | recherchiert | geklickt

img20230414185025-jpg
Living and working from an all-electric VW ID Buzz
Technik
Devisen: Euro fällt auf tiefsten Stand seit März – Rand auf Rekordtief
Wirtschaft
bg9jyww6ly8vzgl2zwltywdll2dvb2dszv9zbwjfdg9vbhmucg5n-png
Google erweitert sein digitales Marketing-Coaching-Programm für KMUs
🕵🏽‍♀️Netz
iphone-14-pro-jpg
Akku defekt nach der Installation von iOS 16.5? Probieren Sie diese 7 Tipps aus
🕵🏽‍♀️Netz
porsche-preis-der-technischen-universit-t-2023-verliehen-jpeg
„Porsche-Preis der Technischen Universität 2023“ verliehen
Presse Umwelt 🤓 Kultur
der-neue-ki-index-cfd-auf-plus500-alle
Der neue KI-Index-CFD auf Plus500 – alle
News Wirtschaft 👾KI
vczba5ykmbpkxoe3rhkqd4d57i-jpg
Die Ukraine sagt, Russland plane, einen Unfall in einem Atomkraftwerk zu simulieren
Wirtschaft
tesla_model_y-jpg
Tesla Model Y ist das erste Elektrofahrzeug, das zum meistverkauften Auto der Welt avanciert
Technik
can-quantum-computing-jpg
Kann Quantencomputing KI vor Cyberangriffen schützen?
Technik
Der erste „Rocky“ ohne Rocky: Das sind die DVD-Highlights der Woche
Unterhaltung
Welcher Hersteller ist gegen die Apple Watch?
Finanzen
ars-frontier-2023-tiktok-panel-800x430-jpg
TikTok – verboten oder nicht, es wird wahrscheinlich bleiben, eine Zusammenfassung von Ars Frontiers 2023
Technik
asus-rog-ally-outdoors-jpg
Asus ROG Ally review: a nifty handheld PC with the best and worst of Windows
Gaming

Willkommen der NerdsWire.de, eine überregionale Nachrichten Seite.

Das könnte Dir auch gefallen:

compressed-folder-light-rays-jpg
Cyber Crime

Der clevere Phishing-Trick „File Archiver In The Browser“ nutzt ZIP-Domänen

By @ dpa.de
bg_pypi_smaller-png
Cyber Crime

PyPI kündigt die obligatorische Nutzung von 2FA für alle Softwarehersteller an

By @ dpa.de
1681146557_79_cisa_headpic-jpg
Cyber Crime

CISA warnt Regierungsbehörden vor kürzlich gepatchten Barracuda-Zero-Day-Angriffen

By @ dpa.de

QBot-Malware missbraucht Windows WordPad EXE, um Geräte zu infizieren

By @ dpa.de
android-cpu-jpg
Cyber Crime

Der Hot-Pixel-Angriff überprüft die CPU-Temperatur und ändert die Stromversorgung, um Daten zu stehlen

By @ dpa.de
1684680306_396_open-lock-cybersecurity-jpg
Cyber Crime

Die Woche in Ransomware – 26. Mai 2023

By @ dpa.de
microsoft-defender-jpg-2
Cyber Crime

Microsoft Defender Antivirus erhält den „Leistungsmodus“ für Dev Drives

By @ dpa.de
abb-headpic-jpg
Cyber Crime

US-Regierungsauftragnehmer ABB bestätigt Ransomware-Angriff und Datendiebstahl

By @ dpa.de

Emby schaltet Benutzer-Medienserver ab, die bei einem kürzlichen Angriff gehackt wurden

By @ dpa.de

Mozilla stoppt Firefox-Vollbild-VPN-Werbung nach Empörung der Benutzer

By @ dpa.de
augusta-georgia-jpg
Cyber Crime

BlackByte-Ransomware behauptet Cyberangriff auf die Stadt Augusta

By @ dpa.de
1678497306_229_windows_11_hdr-jpg
Cyber Crime

Windows 11 erhält endlich einen Modus „Taskleistenschaltflächen nie kombinieren“.

By @ dpa.de
Follow US
©️ 2018 - 2023 / 💯 Klimaneutral! / N.P.O. / täglich unzählige Nachrichten aus Geek Themen, Forschung und der Technik.
Wir spenden so gut wie alle Einnahmen, außer de Betriebskosten.
  • NerdsWire.de
  • Datenschutz
  • Tipps senden
  • Über NerdsWire.de
  • Unser Impressum (NPO)
Cleantalk Pixel
Welcome Back!

Sign in to your account

Register Lost your password?