Группа Lazarus использовала трояны удаленного доступа

Источник: blog.fox-it.com
Исследования Fox-IT и NCC Group выявили новую серию атак подгруппы Lazarus, ориентированных на финансовые организации и компании в сфере криптовалют. Акторы применяют несколько разновидностей троянов удалённого доступа (RATs) — PondRAT, ThemeForestRAT и RemotePE — и действуют по поэтапной, адаптирующейся схеме, где первоначальный доступ достигается с помощью социальной инженерии и возможного использования zero-day уязвимостей.
Ключевые находки
- Выявлены три основных инструмента: PondRAT (первоначальный загрузчик), ThemeForestRAT (стелс‑RAT, работающий в памяти) и RemotePE (более сложный вторичный инструмент).
- Оперативная модель включает социальную инженерию для компрометации пользователей и поэтапную эскалацию привилегий и глубины проникновения.
- Для сокрытия следов злоумышленники используют технику работы в памяти, шифрование обмена с C2, а также легитимные инструменты и механизмы Windows для закрепления и усложнения анализа.
- Анализ указывает на эволюцию инструментов: после развертывания PondRAT и ThemeForestRAT злоумышленники переходят к RemotePE, усиленному загрузчиком RemotePELoader с использованием DPAPI.
Как работают инструменты
PondRAT описывается как примитивный «первый загрузчик», предназначенный для доставки дополнительного ПО. Его коммуникация с сервером управления (C2) реализована через комбинацию шифрования XOR и кодирования Base64; набор базовых команд включает чтение файлов, запись и выполнение программ. Аналитики отмечают сходство PondRAT с другим RAT под названием POOLRAT по функциям и характеристикам метаданных.
ThemeForestRAT — более продвинутый инструмент. Он рассчитан на скрытую работу в памяти (fileless), поддерживает команды по внедрению shellcode в процессы и включает механизмы закрепления, среди которых — фантомная загрузка библиотеки DLL для использования легитимных сервисов системы.
RemotePE появляется в стеке атак после удаления PondRAT и ThemeForestRAT и представляет собой более сложный компонент. Он извлекается с помощью зашифрованного RemotePELoader, который использует Windows Data Protection API (DPAPI) для защиты от статического анализа и усложнения реверс-инжиниринга.
Механизмы закрепления и скрытности
- Фантомная загрузка DLL через службу SessionEnv — используемый механизм для сохранения присутствия и обхода простых средств детекции.
- Работа в памяти у ThemeForestRAT позволяет минимизировать артефакты на диске.
- Комбинация пользовательских утилит и легитимного ПО повышает OPSEC злоумышленников и затрудняет обнаружение.
Практический кейс: инцидент 2024 года
В ходе инцидента 2024 года был скомпрометирован компьютер сотрудника организации в сфере decentralized finance. Атакующие применили сложную кампанию социальной инженерии, получили доступ и использовали RATs для разведки и сбора учётных записей внутри сети. По мере развития атаки злоумышленники переключились на более скрытный RAT, что указывает на поэтапную стратегию: первоначальное распознавание и расширение доступа — затем закрепление и скрытая долговременная эксплуатация.
По данным Fox-IT и NCC Group, «PondRAT, ThemeForestRAT и RemotePE» являются ключевыми компонентами этой подгруппы в текущих операциях.
Значение и выводы
Наблюдаемая деятельность подгруппы Lazarus демонстрирует продуманную, адаптивную модель атак, где сочетаются социальная инженерия, работа в памяти, использование системных API (DPAPI) и техники закрепления через легитимные сервисы. Такая комбинация указывает на цель — долгосрочное поддержание доступа и сбор ценных активов в финансовом и криптосекторе при максимальном уклонении от обнаружения.
Последствия для отрасли
- Организациям финансового и криптосектора следует ожидать целевых, многоэтапных атак с использованием fileless‑методов и усиленных загрузчиков.
- Защита должна включать мониторинг поведенческих аномалий, контроль целостности процессов и усиленный контроль за использованием сервисов типа SessionEnv и механизмов, взаимодействующих с DPAPI.
- Критически важна подготовка сотрудников: социальная инженерия остаётся главным вектором входа.
Комментарий: выявленные инструменты и методы подтверждают, что угроза со стороны Lazarus остаётся высокотехнологичной и ориентированной на долгосрочный операционный успех. Fox-IT и NCC Group предоставляют важные индикаторы и описания, полезные для реагирования и профилактики подобных кампаний.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



