يقوم قراصنة مدعومون من الدولة في كوريا الشمالية بتوزيع إصدارات ضارة من التطبيقات المشروعة التي طورتها شركة البرمجيات التايوانية CyberLink لاستهداف العملاء النهائيين. قال فريق استخبارات التهديدات في مايكروسوفت يوم الأربعاء إن قراصنة من كوريا الشمالية اخترقوا برنامج CyberLink ووزعوا ملفات التثبيت المعدلة للشركة كجزء من هجوم واسع النطاق على سلسلة التوريد.

يتعلم أكثر:

https://www.microsoft.com/en-us/security/blog/2023/11/22/diamond-sleet-supply-chain-compromise-distributes-a-modified-cyberlink-installer/

CyberLink هي شركة برمجيات مقرها تايوان تعمل بشكل رئيسي على تطوير برامج الوسائط المتعددة مثل PowerDVD وتقنية التعرف على الوجه بالذكاء الاصطناعي. وبحسب الموقع الإلكتروني للشركة، تمتلك CyberLink أكثر من 200 تقنية حاصلة على براءة اختراع، وقد شحنت أكثر من 400 مليون طلب حول العالم.

قالت Microsoft إنها اكتشفت نشاطًا مشبوهًا في وقت مبكر من 20 أكتوبر 2023، يتعلق بمثبت CyberLink المعدل، والذي تتبعته الشركة باسم "LambLoad". حتى الآن، اكتشفت Microsoft أداة تثبيت حصان طروادة على أكثر من 100 جهاز في بلدان متعددة، بما في ذلك اليابان وتايوان وكندا والولايات المتحدة.

وقالت مايكروسوفت إن الملف تمت استضافته على البنية التحتية الشرعية للتحديث المملوكة لشركة CyberLink، واستخدم المهاجمون شهادة توقيع رمز شرعي صادرة إلى CyberLink للتوقيع على الملف الضار القابل للتنفيذ. وقال فريق استخبارات التهديدات في Microsoft: "تمت إضافة هذه الشهادة إلى قائمة Microsoft للشهادات غير المسموح بها لحماية العملاء من الاستخدام الضار لهذه الشهادة في المستقبل."

وأشارت الشركة إلى أن حمولة المرحلة الثانية التي تمت ملاحظتها خلال هذه الحملة تفاعلت مع البنية التحتية التي تم اختراقها سابقًا من قبل نفس المجموعة من الجهات التهديدية.

وأرجعت مايكروسوفت الهجوم "بدرجة عالية من الثقة" إلى مجموعة تتعقبها تسمى DiamondSleet، وهي جهة فاعلة حكومية كورية شمالية لها علاقات بمجموعة Lazarus سيئة السمعة للقرصنة. ولوحظ أن المجموعة تستهدف مؤسسات في قطاعات تكنولوجيا المعلومات والدفاع والإعلام. وفقًا لمايكروسوفت، فهي تركز في المقام الأول على التجسس والمكاسب المالية وتعطيل شبكة المؤسسة.

لاحظت Microsoft أن مهاجمي DiamondSleet عادةً ما يسرقون البيانات من الأنظمة المخترقة، ويتسللون إلى بيئات إنشاء البرامج، ويشقون طريقهم نحو مجرى النهر لاستغلال المزيد من الضحايا، ويحاولون الوصول المستمر إلى بيئة الضحية.

وقالت مايكروسوفت إنها أخطرت CyberLink بتسوية سلسلة التوريد لكنها لم تذكر ما إذا كانت قد تلقت ردًا أو ما إذا كانت CyberLink قد اتخذت أي إجراء بناءً على النتائج التي توصلت إليها الشركة. وأخطرت الشركة أيضًا عملاء Microsoft Defender for Endpoint الذين تأثروا بالهجوم.