ΑρχικήSecurityΗ ομάδα Lazarus στοχοποιεί τους παρόχους ενέργειας των ΗΠΑ

Η ομάδα Lazarus στοχοποιεί τους παρόχους ενέργειας των ΗΠΑ

Η ομάδα hacking «Lazarus» (APT38) εκμεταλλεύεται servers VMWare Horizon για πρόσβαση στα εταιρικά δίκτυα παρόχων ενέργειας στις Ηνωμένες Πολιτείες, τον Καναδά και την Ιαπωνία.

lazarus

Η Lazarus είναι ένας υποστηριζόμενος από το κράτος απειλητικός παράγοντας γνωστός για τη διεξαγωγή εκστρατειών κατασκοπείας, κλοπής δεδομένων και κλοπής κρυπτονομισμάτων την τελευταία δεκαετία. Οι απειλητικοί παράγοντες είναι υπεύθυνοι για εκατοντάδες εξελιγμένες επιθέσεις.

Δείτε επίσης: Πως να εγκαταστήσετε το Session Messenger σε Windows;

Σύμφωνα με ερευνητές της Cisco Talos, οι οποίοι αποκάλυψαν την πιο πρόσφατη επιχείρηση, η ομάδα Lazarus στόχευσε τους ενεργειακούς οργανισμούς μεταξύ Φεβρουαρίου και Ιουλίου 2022, αξιοποιώντας δημόσια exploits VMWare Horizon για αρχική πρόσβαση.

Από εκεί, χρησιμοποίησαν προσαρμοσμένες οικογένειες malware, όπως το VSingle και το YamaBot και έναν προηγουμένως άγνωστο remote access trojan (RAT) με το όνομα MagicRAT που χρησιμοποιείται για την αναζήτηση και την κλοπή δεδομένων από μολυσμένες συσκευές.

Οι threat hunters της Symantec ανέλυσαν την ίδια εκστρατεία τον Απρίλιο και οι ερευνητές της ASEC τον Μάιο. Ωστόσο, η έκθεση της Cisco πηγαίνει βαθύτερα και αποκαλύπτει πολλές λεπτομέρειες σχετικά με τη δραστηριότητα του απειλητικού παράγοντα.

Πολλαπλές στρατηγικές επίθεσης

Η Cisco Talos παρουσιάζει διάφορες στρατηγικές επίθεσης που απεικονίζουν τις τελευταίες τεχνικές, τακτικές και διαδικασίες (TTPs) της Lazarus και τονίζουν την ευελιξία της εξελιγμένης ομάδας hacking.

Στην πρώτη περίπτωση, οι απειλητικοί φορείς εκμεταλλεύονται servers VMWare που είναι ευάλωτοι σε ελαττώματα Log4Shell για να εκτελέσουν shellcode που δημιουργεί ένα reverse shell για την εκτέλεση αυθαίρετων εντολών στο παραβιασμένο endpoint.

lazarus

Δεδομένου ότι το VMWare Horizon εκτελείται με υψηλά προνόμια, η ομάδα Lazarus μπορεί να απενεργοποιήσει το Windows Defender μέσω τροποποιήσεων κλειδιού μητρώου, WMIC και εντολών PowerShell πριν από την ανάπτυξη του VSingle.

Δείτε επίσης: ΗΠΑ: Οι κυβερνοεπιθέσεις εναντίον νοσοκομείων σημαίνουν υψηλότερα ποσοστά θνησιμότητας

Το VSingle backdoor υποστηρίζει προηγμένες εντολές αναγνώρισης δικτύου, προετοιμάζει το έδαφος για κλοπή των credentials, δημιουργεί νέους admin users στον host και, τέλος, δημιουργεί ένα reverse shell connection με το C2 για να ανακτήσει plugins που εμπλουτίζουν τη λειτουργικότητά του.

Η ομάδα Lazarus στοχοποιεί τους παρόχους ενέργειας των ΗΠΑ

Στη δεύτερη περίπτωση που παρουσιάζεται στην αναφορά, η οποία αφορά διαφορετικό θύμα, η αρχική πρόσβαση και η αναγνώριση ακολουθούν παρόμοια μοτίβα, αλλά αυτή τη φορά, οι χάκερ έριξαν το MagicRAT μαζί με το VSingle.

Η Talos δημοσίευσε χθες μια ξεχωριστή ανάρτηση για το MagicRAT, περιγράφοντας λεπτομερώς όλες τις λειτουργίες αυτού του trojan.

Δείτε επίσης: Google: Πρώην μέλη της ομάδας Conti επιτίθενται στην Ουκρανία

Το MagicRAT μπορεί να δημιουργήσει από μόνο του το persistence εκτελώντας hardcoded commands που δημιουργούν τις απαιτούμενες προγραμματισμένες εργασίες, βοηθούν στην αναγνώριση του συστήματος και φέρνουν επιπλέον malware από το C2, όπως το TigerRAT.

lazarus

Στην τρίτη περίπτωση εισβολής, η Lazarus αναπτύσσει το YamaBot, ένα προσαρμοσμένο κακόβουλο λογισμικό γραμμένο σε Go, το οποίο διαθέτει τυπικές δυνατότητες RAT.

Τον Ιούλιο του 2022, το ιαπωνικό CERT συνέδεσε το YamaBot με την ομάδα Lazarus, τονίζοντας τις κρυπτογραφημένες δυνατότητες επικοινωνίας του C2.

Η διαφοροποίηση της αλυσίδας επίθεσης Lazarus δεν περιορίζεται στα τελικά malware payloads, αλλά επεκτείνεται στα εργαλεία proxy ή reverse tunneling και στις τεχνικές συλλογής των credentials.

Σε ορισμένες περιπτώσεις, οι χάκερ χρησιμοποίησαν τα εργαλεία Mimikatz και Procdump, ενώ σε άλλες, έκαναν exfiltrate αντίγραφα των registry hives που περιείχαν AD credentials.

Η ιδέα πίσω από αυτές τις παραλλαγές είναι να αναμειχθούν τα TTPs και να γίνουν η άμυνα και η ανίχνευση πιο απαιτητικές για τους ανταποκριτές περιστατικών.

Όπως τονίζεται σε αυτήν την έκθεση, η ομάδα Lazarus παρακολουθείται στενά από εταιρείες κυβερνοασφάλειας, επομένως δεν έχουν την πολυτέλεια να τεμπελιάζουν στη διαφοροποίηση των αλυσίδων επιθέσεων τους.

Πηγή πληροφοριών: bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Teo Ehc
Teo Ehchttps://www.secnews.gr
Be the limited edition.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS