• Digital säkerhet
  • Traditionell säkerhet
  • I FOKUS
  • Nyhetsbrev

Check Points forskare: Mjukvara från internationellt IT-säkerhetsföretag används i nordkoreanskt antivirusprogram

-

Forskare från säkerhetsföretaget Check Point har avslöjat flera intressanta detaljer om Nordkoreas egenutvecklade antivirusprogram SiliVaccine. Bland annat är stora delar av SiliVaccine direkta kopior av tio år gammal mjukvara från det japanska säkerhetsföretaget Trend Micro. 

Undersökningen påbörjades när Check Points forskargrupp fick ta del av ett sällsynt exemplar av Nordkoreas antivirusprogram SiliVaccine från Martyn Williams, en frilansjournalist med fokus på nordkoreansk teknik. Martyn fick exemplaret via en Dropbox-länk i ett epostmeddelande skickat den 8 juli 2014 från någon som kallar sig ”Kang Yong Hak”. Meddelandet innehöll också instruktioner på koreanska, samt en uppdatering till SiliVaccine. Avsändaren förmodas vara en japansk ingenjör, vilket är anmärkningsvärt med tanke på den spända relationen mellan Japan och Nordkorea. Avsändaren har inte heller kunnat nås sedan meddelandet skickades.

Teckna din prenumeration på Aktuell Säkerhet här

Efter detaljerade analyser av SiliVaccine visade det sig att stora delar av programmet är direkta kopior av Trend Micros mjukvara. Detta tyder alltså på att utvecklarna av SiliVaccine har tillgång till Trend Micros källkod och eftersom dessa koder inte är offentliga är detta givetvis oroväckande.

Syftet med ett antivirusprogram är naturligtvis att blockera alla kända skadliga koder, men analysen av SiliVaccine visar att programmet är utformat så att det förbiser en viss signatur, vilken vanligtvis blockeras av Trend Micros program. Det är fortfarande oklart vilken signatur det rör sig om och varför Nordkoreas regim inte vill skyddas ifrån den.

Uppdateringen till SiliVaccine som följde med epostmeddelandet visade sig vara den skadliga programvaran JAKU. Detta behöver inte nödvändigtvis vara en del av SiliVaccine, utan kan ha bifogats för att smitta journalister såsom Martyn.

JAKU är ett robust botnet som har smittat över 19 000 användare, främst med skadliga BitTorrent-filer. Det har riktat sig in på och spårat specifika offer i både Sydkorea och Japan, däribland medlemmar i icke-statliga organisationer, ingenjörer, akademiker, forskare och statligt anställda.

Check Points analys visade också att JAKU-filen var undertecknad med ett certifikat utfärdat till ”Ningbo Gaoxinqu Zhidian Electric Power Technology”, samma företag som användes för att underteckna filer av en annan känd APT-grupp, nämligen ”Dark Hotel”. Både JAKU och Dark Hotel tros tillhöra nordkoreanska hackare.

Det är alltid svårt att avgöra vem som ligger bakom cyberbrott, men Check Points upptäckter väcker många frågor. Det är dock tydligt att det ligger tvivelaktiga mål bakom skapandet av och syftet med SiliVaccine.

REKLAMSAMARBETE

Informationssäkerhet måste skapas längs hela leverantörskedjan

I en tid av ökad digitalisering och allt mer komplexa hotbilder är kontroll av leverantörskedjor kritiskt för att skydda samhällsviktig verksamhet. Eftersom dagens tekniska...

FLER NYHETER

Ny undersökning granskar säkerhetsrisker med Deepseek och andra AI-modeller

Cisco beskriver processen och resultaten i en ny bloggpost. Forskarna har använt sig av prompter från Harmbench, ett standardiserat ramverk för att automatisera simulerade cyberattacker för...

REKLAMSAMARBETE

Kurs i NIS2 förbereder företag för kommande cybersäkerhetskrav

Från tisdag till torsdag vecka 6 och vecka 11 erbjuds två tredagars distanskurser med fokus på det kommande NIS2-direktivet, som väntas bli lag i...

Presto byter vd

Staffan Pehrson har lång erfarenhet från olika branscher och har haft ledande befattningar på företag som Ericsson, Nefab och Anticimex.– Jag är ödmjuk inför...

REKLAMSAMARBETE

6 Reasons to choose Milestone XProtect

In today’s dynamic world, basic video recording barely scratches the surface of what your security system needs. You require a vigilant security posture, capable...

Avarn och Postnord lanserar nytt konccept för larmuttryckningar

– Larmet inkommer till larmoperatörerna, som vidarebefordrar det till våra utryckningsväktare, som åker ut till platsen för att säkerställa att laddboxen och fordonet återfår...

Cisco öppnar Point of Presence i Sverige

– Många av våra svenska kunder är verksamheter som redan kommit långt på sin molnresa och är globala organisationer. De kräver bästa möjliga säkerhetsnivå...

REKLAMSAMARBETE

”Vi delar syfte – stärka Sveriges förmåga att hantera komplexa säkerhetsutmaningar”

Hallå där Pernilla Hörnfeldt, Mötesplats Samhällssäkerhet, i år är ni med som sponsor av Säkerhetsgalan som går av stapeln den 30 september i Stockholm...

Grönt datacenter invigt i Eskilstuna

– Vi vill maximera samhällsnyttan per megawatt genom att bygga ekosystem. Vår första site som nu lanseras i Eskilstuna är ett ekosystem där energi...

IMY godkänner förslag om nya regler för registerkontroller i kommuner

Utredningen Utökade registerkontroller vid anställning i kommun föreslår utökade möjligheter för kommuner att kontrollera uppgifter om tidigare brottslighet för personer som utför vissa insatser i hemmet...

Svensk innovation stärker säkerheten på Wembley Stadium 

CRD Protections produkter var de enda som uppfyllde Wembleys och the FAs nya, hårda kravställningar, efter våldsamheterna under EURO 2020. Affären är en i...

Ny CIO hos Seriline

– Jag är mycket glad att få bli en del av teamet på Seriline och ser med spänning fram emot vad vi tillsammans kan...

TCS levererar AI till den europeiska flyg- och försvarsindustrin

Leveranscentret har som syfte att underlätta AI-driven transformation och främja innovation inom flygplansdesign, tillverkning och underhållsprocesser för TCS kunder i Europa. Detta omfattar bland...

Det är inte bara dina data som skadas av en hackerattack – det gör dina anställda också

Det här är en opinionstext. Åsikter som uttrycks är skribentens egna.Alla som har blivit utsatta för bedrägeri, stöld, överfall eller en cyberattack känner till...

Sveriges första militära satellit uppskjuten i rymden

Rymdens roll som en strategisk och operativ domän blir tydligare för allt fler aktörer, inklusive Nato och EU. Satelliten, GNA-3, opereras av Försvarsmakten och är...

Cybersäkerhetskollen: Sex av tio företag brister i säkerhetsarbete

Förutom att Cybersäkerhetskollen 2024 visar på allvarliga brister i cybersäkerhetsarbetet hos en majoritet av de samhällsviktiga verksamheterna, visar mätningen också att endast 8 av 120 deltagande...

Ny certifieringsingenjör hos SBSC

Han har över 15 års erfarenhet inom säkerhetsbranschen och har tidigare haft roller som tekniker, projektledare, säljare och behörig ingenjör inom brandlarm. Mikael Flyckt...

Junglemap anställer customer success manager

Ingrid Ytre-Arne kommer senast från rollen som innehållsanalytiker på Viaplay och ger sig nu in i en ny roll, i en ny bransch, något...

Det är inte bara dina data som skadas av en hackerattack – det gör dina anställda också

Det här är en opinionstext. Åsikter som uttrycks är skribentens egna.Alla som har blivit...