Группа Lazarus использовала трояны удаленного доступа

Группа Lazarus использовала трояны удаленного доступа

Источник: blog.fox-it.com

Исследования Fox-IT и NCC Group выявили новую серию атак подгруппы Lazarus, ориентированных на финансовые организации и компании в сфере криптовалют. Акторы применяют несколько разновидностей троянов удалённого доступа (RATs) — PondRAT, ThemeForestRAT и RemotePE — и действуют по поэтапной, адаптирующейся схеме, где первоначальный доступ достигается с помощью социальной инженерии и возможного использования zero-day уязвимостей.

Ключевые находки

  • Выявлены три основных инструмента: PondRAT (первоначальный загрузчик), ThemeForestRAT (стелс‑RAT, работающий в памяти) и RemotePE (более сложный вторичный инструмент).
  • Оперативная модель включает социальную инженерию для компрометации пользователей и поэтапную эскалацию привилегий и глубины проникновения.
  • Для сокрытия следов злоумышленники используют технику работы в памяти, шифрование обмена с C2, а также легитимные инструменты и механизмы Windows для закрепления и усложнения анализа.
  • Анализ указывает на эволюцию инструментов: после развертывания PondRAT и ThemeForestRAT злоумышленники переходят к RemotePE, усиленному загрузчиком RemotePELoader с использованием DPAPI.

Как работают инструменты

PondRAT описывается как примитивный «первый загрузчик», предназначенный для доставки дополнительного ПО. Его коммуникация с сервером управления (C2) реализована через комбинацию шифрования XOR и кодирования Base64; набор базовых команд включает чтение файлов, запись и выполнение программ. Аналитики отмечают сходство PondRAT с другим RAT под названием POOLRAT по функциям и характеристикам метаданных.

ThemeForestRAT — более продвинутый инструмент. Он рассчитан на скрытую работу в памяти (fileless), поддерживает команды по внедрению shellcode в процессы и включает механизмы закрепления, среди которых — фантомная загрузка библиотеки DLL для использования легитимных сервисов системы.

RemotePE появляется в стеке атак после удаления PondRAT и ThemeForestRAT и представляет собой более сложный компонент. Он извлекается с помощью зашифрованного RemotePELoader, который использует Windows Data Protection API (DPAPI) для защиты от статического анализа и усложнения реверс-инжиниринга.

Механизмы закрепления и скрытности

  • Фантомная загрузка DLL через службу SessionEnv — используемый механизм для сохранения присутствия и обхода простых средств детекции.
  • Работа в памяти у ThemeForestRAT позволяет минимизировать артефакты на диске.
  • Комбинация пользовательских утилит и легитимного ПО повышает OPSEC злоумышленников и затрудняет обнаружение.

Практический кейс: инцидент 2024 года

В ходе инцидента 2024 года был скомпрометирован компьютер сотрудника организации в сфере decentralized finance. Атакующие применили сложную кампанию социальной инженерии, получили доступ и использовали RATs для разведки и сбора учётных записей внутри сети. По мере развития атаки злоумышленники переключились на более скрытный RAT, что указывает на поэтапную стратегию: первоначальное распознавание и расширение доступа — затем закрепление и скрытая долговременная эксплуатация.

По данным Fox-IT и NCC Group, «PondRAT, ThemeForestRAT и RemotePE» являются ключевыми компонентами этой подгруппы в текущих операциях.

Значение и выводы

Наблюдаемая деятельность подгруппы Lazarus демонстрирует продуманную, адаптивную модель атак, где сочетаются социальная инженерия, работа в памяти, использование системных API (DPAPI) и техники закрепления через легитимные сервисы. Такая комбинация указывает на цель — долгосрочное поддержание доступа и сбор ценных активов в финансовом и криптосекторе при максимальном уклонении от обнаружения.

Последствия для отрасли

  • Организациям финансового и криптосектора следует ожидать целевых, многоэтапных атак с использованием fileless‑методов и усиленных загрузчиков.
  • Защита должна включать мониторинг поведенческих аномалий, контроль целостности процессов и усиленный контроль за использованием сервисов типа SessionEnv и механизмов, взаимодействующих с DPAPI.
  • Критически важна подготовка сотрудников: социальная инженерия остаётся главным вектором входа.

Комментарий: выявленные инструменты и методы подтверждают, что угроза со стороны Lazarus остаётся высокотехнологичной и ориентированной на долгосрочный операционный успех. Fox-IT и NCC Group предоставляют важные индикаторы и описания, полезные для реагирования и профилактики подобных кампаний.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: