Menu dostępności

Nowy malware od Lazarusa skierowany w macOS i Windows

Nowy malware od Lazarusa skierowany w macOS i Windows

Badacze bezpieczeństwa ostrzegają, że w ostatnich atakach północnokoreańska grupa hakerska Lazarus wykorzystała nowe złośliwe oprogramowanie dla systemów macOS i Windows. O grupie tej pisaliśmy już wielokrotnie.

W jednej z serii uderzeń inżynierowie blockchain na platformie wymiany kryptowalut zostali zaatakowani za pomocą aplikacji w języku Python, zaprojektowanej w celu zapewnienia początkowego dostępu. Ostatecznie skutkowało to załadowaniem plików binarnych do pamięci.

W ramach ataku Lazarus podszywał się pod członków społeczności blockchain na publicznym kanale Discord, przekonując ofiarę do pobrania archiwum zawierającego złośliwy kod.

Pod koniec wieloetapowego procesu, obejmującego różne techniki unikania i programy ładujące, na komputerze docelowym uruchomiono nowe szkodliwe oprogramowanie dla systemu macOS o nazwie KandyKorn, umożliwiające hakerom dostęp do danych systemowych i ich wydobywanie.

Po zainstalowaniu szkodliwe oprogramowanie czekało, aż jego serwer dowodzenia i kontroli (C&C) wyśle polecenia umożliwiające mu: zbieranie informacji, wyświetlanie listy katalogów, wyświetlanie listy uruchomionych procesów, pobieranie plików, przesyłanie plików, archiwizowanie katalogów i ich eksfiltrację, usuwanie plików, zabijanie procesów, wykonywanie polecenia za pomocą terminala, pobieranie konfiguracji z serwera oraz uśpienie czy zamknięcie systemu.

Zagrożenie zidentyfikowała i przeanalizowała firma Elastic Security. Określili oni KandyKorn jako zaawansowany implant posiadający różnorodne możliwości monitorowania, interakcji i unikania wykrycia.

Zaobserwowano również, że Lazarus przeprowadził serię ataków na kilka ofiar korzystających z oprogramowania zabezpieczającego do szyfrowania komunikacji internetowej. Hakerzy wykorzystali fakt, że dostawca aplikacji został narażony na szwank w wyniku niezałatanych luk w zabezpieczeniach jego ekosystemu IT.

W ramach ataku Lazarus wdrożył nowy backdoor dla systemu Windows o nazwie Signbt, który jest uruchamiany przy użyciu modułu ładującego działającego wyłącznie w pamięci, wyjaśnia z kolei Kaspersky.

Po nawiązaniu komunikacji C&C szkodliwe oprogramowanie pobiera „odcisk palca” systemu i wysyła informacje do serwera. Odpytuje również serwer o polecenia do wykonania.

Signbt zapewnia atakującym pełną kontrolę nad maszyną ofiary, umożliwiając im kradzież informacji i wdrażanie dodatkowych ładunków w pamięci, w tym złośliwego oprogramowania LPEClient i narzędzi do zrzucania danych uwierzytelniających.

„Podmiot zagrażający wykazał się głębokim zrozumieniem środowisk IT i udoskonalił swoją taktykę, uwzględniając wykorzystywanie luk w zabezpieczeniach prestiżowego oprogramowania. Takie podejście pozwala na skutecznie rozprzestrzenianie szkodliwego oprogramowania po osiągnięciu początkowych infekcji” – zauważa Kaspersky.

Popularne

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Kolejny poważny zero-day. Nowe luki omijają BitLockera i pozwalają przejąć uprawnienia SYSTEM

Kolejny poważny zero-day. Nowe luki omijają BitLockera i pozwalają przejąć uprawnienia SYSTEM

Eksperci ds. cyberbezpieczeństwa alarmują o dwóch nowych lukach typu zero-day w systemie Windows, mogących mieć poważne konsekwencje dla bezpieczeństwa użytkowników i firm. Podatności, którym nadano naz...
Jeszcze o Mythos!

Jeszcze o Mythos!

W bardzo dobrym artykule autorstwa mojego redakcyjnego kolegi możemy znaleźć kompendium wiedzy o Mythos – niedawno ogłoszonym modelu AI od Anthropic. Produkt ten wywołał panikę w branży ze względu na zdolno...
Czym jest Microsoft Entra Backup and Recovery?

Czym jest Microsoft Entra Backup and Recovery?

Przez długi czas odzyskiwanie zmian w Microsoft Entra opierało się głównie na kilku osobnych mechanizmach: soft-delete dla części obiektów, logach audytowych, eksportach konfiguracji i ręcznym odtwarza...
PowerShell bez powershell.exe. Dlaczego klasyczne detekcje coraz częściej zawodzą

PowerShell bez powershell.exe. Dlaczego klasyczne detekcje coraz częściej zawodzą

Przez lata wykrywanie aktywności PowerShella było stosunkowo proste. Wystarczyło monitorować powershell.exe, analizować command line i szukać charakterystycznych parametrów, typu -enc, bypass albo hidden...