«Лаборатория Касперского»: Lazarus атакует организации по всему миру, используя легитимное ПО
«Лаборатория Касперского» выявила новую кампанию преступной кибергруппы Lazarus — с использованием легитимного ПО, которая направлена на организации по всему миру.
Компания сообщает, что для заражения используется легитимное ПО, предназначенное для шифрования веб-коммуникаций с помощью цифровых сертификатов.
Ранее эксперты уже предупреждали об уязвимостях, которые позволяли группе Lazarus совершать атаки. Однако многие организации продолжали пользоваться старой версией ПО, в которой они не были исправлены.
Для атаки злоумышленники применяли сложные методы, в частности продвинутые техники обхода защитных средств. Для контроля устройств жертв они использовали вредоносное ПО SIGNBT. Также атакующие эксплуатировали уже известный инструмент LPEClient — ранее он был задействован в целевых атаках на подрядчиков оборонных предприятий, ядерных инженеров и криптовалютный сектор.
LPEClient — первая ступень в процессе заражения. Она играет ключевую роль в определении профиля жертвы и внедрения в систему других зловредов. То, как использовался инструмент LPEClient в этой и других атаках, указывает на методы группы Lazarus, полагают эксперты «Лаборатории Касперского». Таким же образом злоумышленники действовали во время атаки на цепочку поставок на компанию ЗСХ.
Как показал дальнейший анализ, вредоносное ПО Lazarus уже несколько раз использовалось для атаки на первоначальную жертву — поставщика программного обеспечения. Такие повторяющиеся атаки указывают на то, что у злоумышленников есть чёткая цель — вероятно, получить критически важный исходный код или нарушить цепочку поставок ПО. Атакующие постоянно эксплуатировали уязвимости в программном обеспечении компаний и расширяли спектр мишеней, нацеливаясь на организации, использующие неисправленную версию ПО. Решение Kaspersky Security для бизнеса проактивно распознало угрозу и предотвратило атаки на другие организации.
«Продолжающиеся атаки Lazarus — свидетельство того, что злоумышленники обладают серьёзными техническими возможностями и сильной мотивацией. Они действуют по всему миру, целясь в разные организации из промышленного сектора, и используют для этого разнообразные методы. Угроза сохраняется и постоянно эволюционирует, что требует особой бдительности», — комментирует Сонгсу Парк (Seongsu Park), эксперт по кибербезопасности «Лаборатории Касперского».
Смежные статьи
- «Лаборатория Касперского» по всему миру выявила более 10 тысяч атак с использованием новых вредоносных скриптов
- В мире количество атак мобильных зловредов увеличилось – «Лаборатория Касперского»
- Количество атак на пользователей компьютеров в мире уменьшилось – «Лаборатория Касперского»
- «Лаборатория Касперского»: TunnelCrack делает возможным утечку информации из большинства VPN
- «Лаборатория Касперского» выявила киберловушки, ожидающих туристов в период летних отпусков
- «Лаборатория Касперского» выяснила, как устроен рынок Malware-as-a-Service