North Korea-linked ScarCruft is using spear-phishing with RokRAT malware to spy on academics, dubbed the #HanKookPhantom campaign.
Read: https://hackread.com/north-korea-scarcruft-target-academics-rokrat-malware/
North Korea-linked ScarCruft is using spear-phishing with RokRAT malware to spy on academics, dubbed the #HanKookPhantom campaign.
Read: https://hackread.com/north-korea-scarcruft-target-academics-rokrat-malware/
ScarCruft (APT37) is running Operation HanKook Phantom โ phishing South Korean academics w/ RokRAT malware.
๐น LNK loaders + fileless PowerShell
๐น Exfil via Dropbox & GDrive
๐น Goal: espionage & persistence
๐ฌ Should academia ramp up defenses to enterprise SOC levels, or is that unrealistic?
Follow @technadu for more threat intel.
#CyberSecurity #APT37 #ScarCruft #RokRAT #Phishing #ThreatIntel
์ค๋์ ์ค๋๊ฐ๋ง์ ๋ถํ ํดํน ๋จ์ฒด ๋ฆฌํผ(Reaper,APT 37) ์์ ๋ง๋ ์ ์ฑ์ฝ๋์ธ ๊ตญ๊ฐ์ ๋ณด์ ๋ฐฉ์ฒฉ ์๊ณ .lnk์ ๋ํด ์์๋ณด๊ฒ ์ต๋๋ค.RoKRAT์ ๋ํ๋ฏผ๊ตญ์์ ๋๋ถ๊ด๊ณ์ ๋ถ๋ค์ ๋์์ผ๋ก ํ๋ ๊ฒ์ด ํน์ง์ด ์์ผ๋ฉฐ ๋๋ถ ์ธ๊ถ๋จ์ฒด, ๋ถํ ์ทจ์ฌ ๊ธฐ์,ํ๋ถ๋ฏผ,๋๋ถ ๊ดํ ๋ํ๊ต์๋ ํฌํจ์ด ๋ฉ๋๋ค.ํ์ผ๋ช :๊ตญ๊ฐ์ ๋ณด์ ๋ฐฉ์ฒฉ ์๊ณ .lnk์ฌ์ด์ฆ:52 MBMD5:f6d72abf9ca654a20bbaf23ea1c10a55SHA-1:543e3b4b74257c3ffcd45dcdd8c842489a82bc07SHA-256:90bf1f20f962d04f8ae3f936d0f9046da28a75fa2fb37f267ff0453f272c60a0์ ๋๋ค.์ ์ฑ์ฝ๋ PowerShell ์ฝ๋StringData{ namestring: ..
25๋ 3์, APT37 ๊ทธ๋ฃน์ด ๋๋กญ๋ฐ์ค๋ฅผ ์ ์ฉํด LNK๊ฐ ํฌํจ๋ ์์ถ ํ์ผ์ ์ ํฌํ์ต๋๋ค. LNK ํ์ผ์ ์ ์ฑ ์ฝ๋๋ฅผ ์ฝ์ ํ ๋ค RoKRAT์ ํ์ผ๋ฆฌ์ค ๋ฐฉ์์ผ๋ก ์คํํ๋ ์ ๋ต์ ๊ตฌ์ฌํ์ผ๋ฉฐ, ํ์ผ ์คํ ์ โtoyโ ํค์๋๊ฐ ํฌํจ๋ ์ถ๊ฐ ์ ์ฑ ์ฝ๋๊ฐ ์๋ํ๋๋ก ์ค๊ณํ์ต๋๋ค.