ΑρχικήSecurityΗ Lazarus εκμεταλλεύεται zero-day στο Chrome για επιθέσεις

Η Lazarus εκμεταλλεύεται zero-day στο Chrome για επιθέσεις

Η βορειοκορεάτικη ομάδα hacking Lazarus εκμεταλλεύτηκε ένα Google Chrome zero-day που παρακολουθείται ως CVE-2024-4947 μέσω ενός πλαστού παιχνιδιού αποκεντρωμένης χρηματοδότησης (DeFi) που στοχεύει άτομα στον χώρο των κρυπτονομισμάτων.

Δείτε επίσης: Οι επιθέσεις των Βορειοκορεατών hackers Andariel έχουν οικονομικά κίνητρα

Lazarus Chrome zero-day

Η Kaspersky ανακάλυψε τις επιθέσεις στις 13 Μαΐου 2024 και ανέφερε το ελάττωμα του Chrome zero-day στην Google. Η Google εξέδωσε μια επιδιόρθωση για το CVE-2024-4947 στις 25 Μαΐου, με την έκδοση 125.0.6422.60/.61 του Chrome.

Η Kaspersky ανακάλυψε την καμπάνια, η οποία ξεκίνησε τον Φεβρουάριο του 2024, αφού εντόπισε μια νέα παραλλαγή του κακόβουλου λογισμικού “Manuscrypt” στον προσωπικό υπολογιστή ενός από τους πελάτες της στη Ρωσία. H Lazarus χρησιμοποιεί το Manuscrypt εδώ και χρόνια, αλλά οι ερευνητές εντυπωσιάστηκαν από το άτυπο εύρος στόχευσης της ομάδας, το οποίο φαινομενικά περιλάμβανε τυχαία άτομα.

Περαιτέρω τηλεμετρία έδειξε ότι το Google Chrome είχε εκμεταλλευτεί πριν από τον εντοπισμό του νέου ωφέλιμου φορτίου Manuscrypt, με την εκμετάλλευση να προέρχεται από τον ιστότοπο “detankzone[.]com“. Αυτός ο ιστότοπος προώθησε ένα παιχνίδι διαδικτυακής μάχης για πολλούς παίκτες (MOBA) βασισμένο σε NFT με θέμα τα τανκς, με το όνομα DeTankZone.

Η Lazarus προώθησε το παιχνίδι σε μεγάλο βαθμό μέσω διαφημιστικών καμπανιών σε πλατφόρμες μέσων κοινωνικής δικτύωσης όπως το X, emails spear-phishing και premium λογαριασμούς LinkedIn που χρησιμοποιούνται σε άμεσες επιθέσεις σε στόχους υψηλής αξίας.

Κατά τη λήψη και τη δέσμευση της μηχανικής του παιχνιδιού, η Kaspersky ανακάλυψε ότι το παιχνίδι βασιζόταν σε κλεμμένο πηγαίο κώδικα από ένα νόμιμο παιχνίδι με το όνομα DeFiTankLand, το οποίο η Lazarus είχε απλώς μετονομάσει για τους σκοπούς της.

Δείτε ακόμα: Είστε προγραμματιστής; Προσοχή! Η hacking συμμορία Lazarus χρησιμοποιεί fake coding tests για διανομή malware

Η Lazarus εκμεταλλεύεται zero-day στο Chrome για επιθέσεις

Το σενάριο εκμετάλλευσης της Lazarus κατέστρεψε τη μνήμη του Chrome αξιοποιώντας τον μεταγλωττιστή JIT της εφαρμογής, Maglev, αντικαθιστώντας ενότητες που τελικά τηςς έδωσαν πρόσβαση σε ολόκληρο τον χώρο διευθύνσεων της διαδικασίας του Chrome. Σε αυτό το στάδιο, οι εισβολείς μπορούσαν να έχουν πρόσβαση σε cookie, διακριτικά ελέγχου ταυτότητας, αποθηκευμένους κωδικούς πρόσβασης και ιστορικό περιήγησης.

Το Sandbox V8 του Chrome απομονώνει την εκτέλεση JavaScript από το υπόλοιπο σύστημα, έτσι η Lazarus χρησιμοποίησε ένα δεύτερο Chrome zero-day στο V8, για να το ξεφύγει και να επιτύχει απομακρυσμένη εκτέλεση κώδικα, εκτελώντας shellcode στη μνήμη του συστήματος.

Το shellcode που χρησιμοποιούσε η Lazarus χρησιμεύει ως εργαλείο αναγνώρισης, βοηθώντας τους επιτιθέμενους να προσδιορίσουν εάν το παραβιασμένο μηχάνημα είναι αρκετά πολύτιμο για να συνεχίσει την επίθεση. Συνέλεξε πληροφορίες CPU, BIOS και OS, πραγματοποίησε ελέγχους anti-VM και anti-debugging και έστειλε τις πληροφορίες στον διακομιστή εντολών και ελέγχου (C2) του Lazarus.

Δείτε επίσης: Συνελήφθη Ρώσος για ξέπλυμα χρημάτων – Βοηθούσε τους hackers Lazarus

Η ομάδα hacking Lazarus είναι μία από τις πιο διαβόητες και επικίνδυνες ομάδες κυβερνοεγκληματιών στον κόσμο. Κατάγονται από τη Βόρεια Κορέα και είναι γνωστοί για τις επιθέσεις τους σε μεγάλους οργανισμούς και κυβερνητικούς φορείς παγκοσμίως. Οι δραστηριότητές τους περιλαμβάνουν από κλοπή ευαίσθητων δεδομένων μέχρι οικονομική απάτη, και χρησιμοποιούν προηγμένες τεχνικές για να διεισδύσουν στα συστήματα ασφαλείας. Η ομάδα Lazarus έχει εμπλακεί σε πολλές υψηλού προφίλ επιθέσεις, όπως η διαβόητη παραβίαση του δικτύου της Sony Pictures το 2014 και οι επιθέσεις με ransomware όπως το WannaCry το 2017.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS