Η διαβόητη ομάδα Lazarus APT έχει εξελίξει τη μεθοδολογία των επιθέσεών της ενσωματώνοντας την ολοένα και πιο δημοφιλή τεχνική social engineering ClickFix για τη διανομή κακόβουλου λογισμικού και την κλοπή ευαίσθητων δεδομένων πληροφοριών από στοχευμένους οργανισμούς.
Δείτε επίσης: Οι hackers Lazarus αναπτύσσουν τρία RATs σε παραβιασμένα συστήματα

Αυτός ο απειλητικός παράγοντας, που συνδέεται με τη Βόρεια Κορέα και παρακολουθείται εσωτερικά ως APT-Q-1 από ερευνητές ασφαλείας, έχει επιδείξει αξιοσημείωτη προσαρμοστικότητα ενσωματώνοντας παραπλανητική χειραγώγηση διεπαφής χρήστη στις παραδοσιακές επιχειρήσεις κατασκοπείας του.
Η τεχνική ClickFix αντιπροσωπεύει μια εξελιγμένη προσέγγιση social engineering, όπου οι επιτιθέμενοι παρουσιάζουν στα θύματα κατασκευασμένα τεχνικά προβλήματα και στη συνέχεια τα καθοδηγούν μέσω φαινομενικά νόμιμων “διορθώσεων” που στην πραγματικότητα εκτελούν κακόβουλο κώδικα.
Η Lazarus APT έχει οπλίσει αυτή τη μέθοδο μέσα από την καθιερωμένη υποδομή ψεύτικων καμπανιών προσλήψεων, δημιουργώντας έναν πολυεπίπεδο φορέα επίθεσης που συνδυάζει δολώματα ευκαιριών εργασίας με τεχνική εξαπάτηση.
Οι αναλυτές της CN-SEC εντόπισαν αυτή την καμπάνια μέσω της ανακάλυψης ενός κακόβουλου batch script που κατεβάζει μεταμφιεσμένα πακέτα λογισμικού NVIDIA, τα οποία στη συνέχεια αναπτύσσουν το χαρακτηριστικό BeaverTail της ομάδας.
Η αλυσίδα επίθεσης ξεκινά όταν τα θύματα παρασύρονται σε απατηλές ιστοσελίδες συνεντεύξεων που τους προτρέπουν να προετοιμάσουν το περιβάλλον συνέντευξής τους, τελικά ισχυριζόμενες ότι προβλήματα διαμόρφωσης κάμερας απαιτούν άμεση επίλυση.
Η τεχνική πολυπλοκότητα αυτής της επιχείρησης εκτείνεται πέρα από το απλό social engineering. Τα θύματα παρουσιάζονται με αυτό που φαίνεται να είναι μια νόμιμη εντολή ενημέρωσης οδηγού NVIDIA, αλλά το υποκείμενο φορτίο μεταμορφώνεται σε μια κακόβουλη ακολουθία εκτέλεσης.
Δείτε ακόμα: ClickFix: Οι hackers COLDRIVER διανέμουν το malware LOSTKEYS

Ο κύριος φορέας μόλυνσης χρησιμοποιεί μια εντολή PowerShell που κατεβάζει και εξάγει ένα κακόβουλο αρχείο ZIP από παραβιασμένη υποδομή.
Πρόσφατες αναλύσεις αποκαλύπτουν ότι η ομάδα έχει επεκτείνει τις επιχειρήσεις της για να στοχεύει τόσο πλατφόρμες Windows όσο και macOS, επιδεικνύοντας δυνατότητες πολλαπλών πλατφορμών μέσω προσαρμοσμένων φορτίων για διαφορετικές αρχιτεκτονικές λειτουργικών συστημάτων.
Η παραλλαγή για Windows επικεντρώνεται σε επιχειρηματικά περιβάλλοντα μέσω μηχανισμών ανάπτυξης βασισμένων σε Node.js, ενώ οι εκδόσεις για macOS χρησιμοποιούν shell scripts σχεδιασμένα για επεξεργαστές Apple Silicon και Intel.
Το βασικό πακέτο κακόβουλου λογισμικού, που διανέμεται ως “nvidiaRelease[.]zip” (MD5: f9e18687a38e968811b93351e9fca089), περιέχει πολλαπλά συστατικά σχεδιασμένα για συμβατότητα πολλαπλών πλατφορμών και επίμονη πρόσβαση.
Το αρχικό script ClickFix-1.bat εκτελεί μια ακολουθία εντολών που αναπτύσσει το run[.]vbs, το οποίο εκτελεί αναγνώριση συστήματος για να καθορίσει τον αριθμό build των Windows. Για συστήματα Windows 11 (build 22000 ή υψηλότερο), το script εκτελεί επιπλέον το drvUpdate[.]exe, ένα εξελιγμένο backdoor ικανό για εκτέλεση εντολών και χειρισμό αρχείων.
Αυτό το δυαδικό αρχείο καθιερώνει επικοινωνία με διακομιστές εντολών και ελέγχου στη διεύθυνση 103.231.75.101:8888, υλοποιώντας λειτουργίες που περιλαμβάνουν συλλογή πληροφοριών συστήματος, απομακρυσμένη εκτέλεση εντολών και δυνατότητες μεταφοράς αρχείων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Οι hackers Lazarus παραβίασαν έξι οργανισμούς στη Νότια Κορέα

Το κακόβουλο λογισμικό επιτυγχάνει επιμονή μέσω τροποποίησης μητρώου, προσθέτοντας μια καταχώρηση στο κλειδί εκκίνησης μητρώου των Windows που εξασφαλίζει εκτέλεση κατά τις επανεκκινήσεις του συστήματος.
