Lazarus Hackers, Trojanize Ida Pro ile araştırmacıları hedef alıyor

4 yıl önce

Lazarus olarak bilinen Kuzey Kore Devlet Sponsorlu Hacking Grubu yine, bu sefer popüler IDA Pro Tersine Mühendislik Uygulamasının truvaileştirilmiş korsan bir versiyonuyla güvenlik araştırmacıları hacklemeye çalışıyor.

IDA Pro, yürütülebilir dosyayı montaj diline dönüştüren, güvenlik araştırmacılarının ve programcıların bir programın nasıl çalıştığını ve potansiyel hataları nasıl keşfetmesini sağlayan bir uygulamadır.

Güvenlik araştırmacıları, hangi kötü amaçlı davranışların performans gösterdiğini belirlemek için güvenlik açıkları ve kötü amaçlı yazılımların meşru yazılımı analiz etmek için IDA'yı kullanır.

Bununla birlikte, Ida Pro pahalı bir uygulama olduğu için, bazı araştırmacılar satın almak yerine korsan bir kırık sürümü indirir.

Herhangi bir korsan yazılımda olduğu gibi, her zaman kötü amaçlı çalıştırılabilir dosyaları içerecek şekilde değiştirildiği riski vardır.

Bugün, ESET, Güvenlik Araştırmacıları hedeflemek için çevrimiçi olarak dağıtılan Cherepanov tarafından keşfedilen IDA Pro 7.5'in kötü amaçlı bir versiyonunu tweetled.

Bu IDA yükleyicisi, program yüklendiğinde yürütülecek Idahelp.dll ve win_fw.dll adlı iki kötü amaçlı dll ve win_fw.dll dosyasını içerecek şekilde değiştirildi.

Win_fw.dll dosyası, IDahelper.dll programını başlatan Windows Görev Zamanlayıcı'da yeni bir görev oluşturur.

Idahelper.dll daha sonra DevuardMap [.] Org Sitesine bağlanır ve NUKEPSED uzaktan erişim Trojan olduğuna inanılan yükleri indirin. Kurulu sıçan, tehdit aktörlerinin, dosyaları çalmak, ekran görüntülerini, kaydetmek, tuş vuruşlarını almak veya daha fazla komut yürütmek için Güvenlik Araştırmacının Cihazına erişmesini sağlayacaktır.

"Alan ve Trojanize başvuruya dayanarak, bu kötü amaçlı yazılımları daha önce Google'ın tehdit analizi grubu ve Microsoft tarafından bildirdiği bilinen Lazarus etkinliğine bağladık." ESET Lazarus'a bağlandı.

Cherepanov, BleepingComputer'a, yükleyicinin nasıl dağıtıldığını bilmediğinde, yakın zamanda keşfedildi ve Q1 2020'den beri dağıtıldığı görüldü.

Microsoft tarafından çinko olarak da bilinen Lazarus Hacking Grubu, güvenlik araştırmacıları arka tabanlı ve uzaktan erişim trojanları ile hedefleyen uzun bir geçmişine sahiptir.

Ocak ayında Google, Lazarus'un güvenlik açığı araştırmacıları gibi davranan sahte kişiler oluşturmak için bir sosyal medya kampanyası yaptığını açıkladı.

Bu kişileri kullanarak, Hacking Grubu, güvenlik açığı araştırmalarında potansiyel işbirliği konusunda diğer güvenlik araştırmalarına başvuracaktır.

Bir araştırmacı ile temas kurduktan sonra, bilgisayar korsanları, 'vcxproj.suo adlı kötü niyetli bir hidden dll içeren iddia edilen' güvenlik açığı 'ile ilgili Visual Studio projeleri gönderir.

Araştırmacı projeyi oluşturmaya çalıştığında, oluşturma öncesi bir olay, araştırmacının cihazında kurulu olan özel bir arka kapı olarak hareket eden DLL'yi yürütecektir.

Diğer Lazarus saldırıları, saldırganların gönderdiği bağlantıları ziyaret ederken, güvenlik araştırmacının cihazlarındaki kötü amaçlı yazılımları dağıtmak için bir Internet Explorer sıfır günü kullandı.

Nihai hedefin bu saldırılar için ne olduğu tespit edilmemişken, açıklanamayan güvenlik açıklarını çalması ve hackleme grubunun kendi saldırılarında kullanabileceği istifi yapması muhtemeldi.

Hacking Group ayrıca güvenlik araştırmacılarına karşı bir IE sıfır günü kullandı.

Kuzey Kore Devlet Hackerları BT Tedarik Zincirini Hedeflemeye Başlıyor

Kore'de Webhards ve Torrents aracılığıyla yayılan sıçan kötü amaçlı yazılım

Birden fazla sıçanı bırakmak için eski MS Office kusurunu kullanarak politik temalı aktör

Çince bilgisayar korsanları, Savunma'ya saldırmak için Windows sıfır gününü kullanıyor, BT firmaları

Kaynak: Bleeping Computer

More Posts