Σύμφωνα με τις δημόσιες αναφορές, ο Andariel είναι APT actor με δραστηριότητα που αποδίδεται στη χώρα: Βόρεια Κορέα. Στο MITRE ATT&CK αντιστοιχίζεται στην ομάδα G0138. Κίνητρο: κατασκοπεία, οικονομικό όφελος, και δολιοφθορά. Κύριοι κλάδοι στόχευσης: Άμυνα, Δημόσιος τομέας, Χρηματοοικονομικά. Στις δημόσιες πηγές αναφέρεται επίσης ως Silent Chollima, PLUTONIUM, Onyx Sleet. Επίπεδο πολυπλοκότητας: κρατικά υποστηριζόμενο. Σχετίζεται με 12 γνωστά CVEs (εκ των οποίων 4 κρίσιμα).
Τεχνική συμπεριφορά και TTPs
Με βάση τη δημόσια καταγραφή στο MITRE ATT&CK (G0138), στις κυριότερες τεχνικές του Andariel περιλαμβάνονται:
- T1005 – εξαγωγή δεδομένων από local file system
- T1189 – drive-by επιθέσεις μέσω παραβιασμένων ιστοσελίδων
- T1203 – εκμετάλλευση ευπαθειών για execution και προνομιακή πρόσβαση
- T1592 – Gather Victim Host Information: Software
- T1590 – Gather Victim Network Information: IP Addresses
- T1105 – μεταφορά εργαλείων στο εσωτερικό δίκτυο
- T1027 – obfuscation κακόβουλου κώδικα και payloads
- T1588 – Obtain Capabilities: Malware
Συνδεδεμένα εργαλεία και malware
- gh0st RAT (S0032)
- Rifdoor (S0433)
Γιατί αφορά ελληνικούς και ευρωπαϊκούς οργανισμούς
Σε οργανισμούς με υποχρεώσεις NIS2, DORA και GDPR, η ύπαρξη ενός actor όπως ο Andariel καθιστά αναγκαία τη συγκεκριμένη χαρτογράφηση αμυντικών ελέγχων σε ATT&CK techniques. Η ελληνική αγορά —ιδίως τράπεζες, ενέργεια, ναυτιλία, τηλεπικοινωνίες και κρίσιμες υποδομές— παραμένει στόχος ευρύτερων εκστρατειών που τέμνουν τους τομείς Άμυνα, Δημόσιο τομέα, Χρηματοοικονομικά. Η αλυσίδα εφοδιασμού (supply chain) αυξάνει την έκθεση ακόμα και όταν η οργάνωση δεν είναι στον αρχικό κύκλο στόχευσης του actor.
Από το προφίλ στην πράξη
Τα στοιχεία για κάθε adversary group συγκεντρώνονται από εκατοντάδες πηγές threat intelligence και περνούν από διασταύρωση και επιβεβαίωση πριν καταγραφούν ώστε κάθε τεχνική, εργαλείο και δείκτης που αποδίδεται στον actor να αντικατοπτρίζει επιβεβαιωμένη συμπεριφορά και όχι μεμονωμένες ή ανεπιβεβαίωτες αναφορές.
Διατηρούμε αυτά τα επιβεβαιωμένα προφίλ APT και τα αξιοποιούμε για να σχεδιάζουμε και να εκτελούμε adversary simulations με ακρίβεια στα συστήματα των πελατών μας. Αν διαθέτετε SOC, SIEM ή EDR, ο μόνος τρόπος να επαληθεύσετε αν η άμυνά σας δουλεύει είναι να τη δοκιμάσετε: το προφίλ μετατρέπεται σε ελεγχόμενα σενάρια επίθεσης, προσαρμοσμένα στην υποδομή σας, ώστε να δείτε στην πράξη τι ανιχνεύεται και τι περνά απαρατήρητο.
Δείτε την βιβλιοθήκη με όλους τους threat actors που έχουμε συγκεντρώσει