Lazarus Hackers, yeni Lightlesscan kötü amaçlı yazılımlarla havacılık ve uzay firmasını ihlal ediyor

2 yıl önce

Kuzey Koreli 'Lazarus' hackleme grubu, İspanya'da bulunan ve daha önce bilinmeyen bir 'Lightlesscan' arka kapı kullanarak kurumsal ağa hacklemek için sahte iş fırsatlarına sahip bir havacılık şirketinin çalışanlarını hedefledi.

Bilgisayar korsanları, LinkedIn üzerinde bir hedefe yaklaşmayı ve bir noktada kurbanın bir dosya indirmesini gerektiren sahte bir çalışan işe alım sürecine katılmayı gerektiren devam eden "DreamJob Operasyonu" kampanyasını kullandılar.

Çalışan bunu bir şirketin bilgisayarında yaptı ve Kuzey Koreli bilgisayar korsanlarının şirket ağını siber casusluk yapmak için ihlal etmesine izin verdi.

ESET olayı araştırdı ve Lazarus'un araç setinin ilk erişimi ve 'Lightlesscan' adını verdikleri daha önce belgelenmemiş bir arka kapı da dahil olmak üzere bileşenleri yeniden inşa edebilir.

ESET tarafından yeniden yapılandırılan DreamJob saldırısı Operasyonu, Lazarus aktörü tarafından Meta'dan (Facebook) Steve Dawson adlı bir işveren gibi davranan bir LinkedIn mesajı ile başladı.

Tartışmanın daha sonraki aşamalarında, kurbandan ISO dosyaları içinde yürütülebilir olarak paylaşılan bazı sınavları indirerek C ++ programlamasındaki yeterliliklerini kanıtlamaları istendi.

Bu yürütülebilir dosyalar başlatıldıktan sonra, ISO görüntülerinden ek bir yük, meşru bir program (sunumHost.exe) kullanılarak DLL yan yükleme (mscoree.dll) yoluyla kurbanın makinesine sessizce bırakıldı.

Bu yük, iki backrodun dağıtırken, tonda aşağı işlevsellik (miniBlindingCan) ve LightlessCan'ın bir çeşidi olan Nickeloader kötü amaçlı yazılım yükleyicisidir.

MiniBlindingCan tarafından desteklenen komutlar:

ESET, LightlessCan'ın kaynak kodu ve komut siparişi benzerliklerine dayanan, daha sofistike bir kod yapısı, farklı dizinleme ve gelişmiş işlevsellik içeren BlindingCan'ın halefi olduğunu söylüyor.

İspanyol havacılık organizasyonuna yapılan saldırıdan örneklenen versiyon, 43 komut için destek içeren 1.0'dır. Ancak ESET, kodda henüz uygulanmayan 25 komut daha olduğunu söylüyor.

Kötü amaçlı yazılım, ping, ipconfig, netstant, mkdir, schstasks, systemInfo, vb. Gibi birçok yerel Windows komutunu tekrarlar, böylece gerçek zamanlı izleme araçlarına karşı daha iyi gizlilik için sistem konsolunda görünmeden bunları yürütebilir.

Bu komutlar kapalı kaynaklı olduğundan ESET, Lazarus'un kodu tersine çevirmeyi veya açık kaynaklı sürümlerden ilham almayı başardığını söylüyor.

ESET tarafından bildirilen bir diğer ilginç husus, örnekledikleri hafifsiz yük yüklerinden birinin şifrelenmesi ve sadece hedefin ortamına bağımlı bir anahtar kullanılarak şifre çözülebilmesidir.

Bu, örneğin güvenlik araştırmacıları veya analistler tarafından kurbanın bilgisayarına dış erişimi önlemek için aktif bir koruma önlemidir.

Bu keşif, Lazarus'un DreamJob Operasyonu'nun yalnızca kripto para birimi hırsızlığı gibi finansal hedeflerden kaynaklanmadığını, aynı zamanda casusluk hedeflerini de kapsadığını vurgulamaktadır.

Ayrıca, yeni bir sofistike yükün tanıtımı olan LightlessCan, kendilerini Kuzey Kore tehdit grubunun çapraz saçlarında bulabilecek kuruluşlar için bir gelişme.

Kuzey Koreli bilgisayar korsanları 'Scarcruft', Rus füze yapımcısını ihlal etti

Budworm Hackers, özel kötü amaçlı yazılımlarla telcos ve govt orgs hedef

ABD ve Japonya, Çinli hackerların geri kapı sırtını Cisco yönlendiricileri uyarıyor

Asya Hükümeti'ne karşı saldırıda kaçan Gelsemium hacker

‘Sandman’ hackerlar yeni luadream kötü amaçlı yazılımlarla arka kapı telcos

Kaynak: Bleeping Computer

More Posts