Kaspersky’s Research and Analysis Team (GReAT) heeft een nieuwe campagne van de beruchte Lazarus-groep ontdekt, die zich richt op organisaties wereldwijd. Tijdens de Security Analyst Summit (SAS) presenteerde GReAT het onderzoek naar de geavanceerde APT-campagne, die wordt verspreid via malware in legitieme software.
Het GReAT-team identificeerde een reeks cyberincidenten waarbij doelwitten werden geïnfecteerd via legitieme software. Deze software was ontworpen om webcommunicatie te versleutelen met behulp van digitale certificaten. Ondanks dat er kwetsbaarheden werden gerapporteerd en gepatcht, gebruikten organisaties nog steeds de defecte versie van de software, waardoor de beruchte Lazarus-groep toegang kreeg tot de software.
De aanvallers toonden een hoog niveau van professionaliteit, maakte gebruik van geavanceerde ontwijkingstechnieken en zette een "SIGNBT"-malware in om het slachtoffer te controleren. Ze pasten ook de al bekende LPEClient-tool toe, die eerder was gericht op defensieaannemers, nucleaire technici en de cryptocurrency-sector. Deze malware fungeert als het eerste infectiepunt en speelt een cruciale rol bij het profileren van het slachtoffer en het afleveren van de payload. Onderzoekers van Kaspersky hebben vastgesteld dat de rol van LPEClient in deze en andere aanvallen overeenkomt met de tactieken van de Lazarus-groep, zoals ook te zien was in de beruchte 3CX-aanval op de supply chain .
Verder onderzoek wees uit dat de Lazarus-malware het oorspronkelijke slachtoffer, een softwareleverancier, al meerdere keren had aangevallen. Dit patroon van terugkerende aanvallen duidt op een vastberaden en doelgerichte aanvaller, die waarschijnlijk van plan is kritieke broncode te stelen of de software supply chainte verstoren. De aanvaller maakte consequent gebruik van kwetsbaarheden in de software van het bedrijf en breidde zijn bereik uit door zich te richten op andere bedrijven die de ongepatchte versie van de software gebruikten. De Endpoint Security-oplossing van Kaspersky identificeerde de bedreiging proactief en voorkwam verdere aanvallen op andere doelwitten.
"De voortdurende activiteit van de Lazarus-groep is een bewijs van hun geavanceerde capaciteiten en niet aflatende motivatie. Ze opereren op wereldwijde schaal en richten zich op een breed scala aan sectoren met een gevarieerde gereedschapskist aan methoden. Dit betekent een voortdurende en evol uerende dreiging die verhoogde waakzaamheid vereist," zegt Seongsu Park, Lead Security Researcher bij Kaspersky's Global Research and Analysis Team.
Ga voor meer informatie over de campagne naar Securelist.com.