Lazarus атаковал пользователей Южной Кореи через цепочку VeraPort
ESET: Lazarus атакует пользователей Южной Кореи через WIZVERA VeraPort
ESET выявила кампанию по компрометации цепочки поставок, связанную с группировкой Lazarus. Целью стали пользователи из Южной Кореи, а точкой входа — скомпрометированные веб-сайты, поддерживающие WIZVERA VeraPort. Это установщик интеграции, который обычно требуется государственным и онлайн-банковским сайтам.
Вектор через VeraPort
VeraPort извлекает и устанавливает плагины браузера, инструменты безопасности и программное обеспечение для проверки идентичности на основе цифрово подписанного XML-файла конфигурации, закодированного в base64. По всей видимости, злоумышленники не скомпрометировали саму WIZVERA; вместо этого они скомпрометировали веб-сайты, поддерживающие VeraPort, и заменили легитимное программное обеспечение, на которое ссылались эти сайты, на вредоносное ПО Lazarus.
Для успешной атаки требовалось совпадение нескольких условий:
- у жертвы должно было быть установлено VeraPort;
- жертва должна была посетить скомпрометированный сайт, поддерживающий платформу;
- в конфигурации VeraPort должны были присутствовать записи, позволяющие заменить ожидаемое программное обеспечение.
Подмена подписей и маскировка
Злоумышленники использовали украденные сертификаты подписи кода от двух компаний, включая один, выданный американскому филиалу южнокорейской компании по обеспечению безопасности. Вредоносные бинарные файлы маскировались с помощью имён файлов, значков и ресурсов информации о версии, имитирующих легальное корейское программное обеспечение. Загруженные файлы сохранялись во временной директории, содержащей случайное 12-значное значение.
Многоэтапная цепочка развертывания
Вредоносное ПО развёртывалось через многоэтапную каскадную цепочку. Подписанные начальные загрузчики, защищённые Themida, обращались к жёстко закодированным серверам управления через HTTP POST, расшифровывали ответы с помощью RC4 и выполняли полезную нагрузку в памяти.
Консольный загрузчик принимал зашифрованные параметры, извлекал зашифрованные компоненты из своих ресурсов и записывал их в каталог Windows System32. В число компонентов входили:
- загрузчик;
- загрузчик компонентов;
- файл конфигурации.
Загрузчик выбирал существующую службу — Winmgmt, ProfSvc или wmiApSrv — и использовал рефлексивную инъекцию DLL для внедрения загрузчика в неё. Загрузчик, защищённый Themida, создал мьютекс Global RRfreshRA_Mutex_Object, расшифровал загрузчик с использованием ключа, полученного из строки 542, и выполнил аналогичную операцию внедрения в сервис.
Пользовательское шифрование вредоносного ПО включало поточный шифр, похожий на A5/1, с изменёнными константами регистра сдвига с линейной обратной связью, в некоторых случаях переходящий в однобайтовое XOR.
Финальный модуль и Operation BookCodes
Последним модулем была троянская программа, способная выполнять операции с файловой системой, а также загружать и выполнять дополнительные инструменты. Идентификаторы команд представляли собой 32-битные целые числа и соответствовали командам, задокументированным в кампании Operation BookCodes.
Атрибуция Lazarus
ESET связала активность с Lazarus на основе следующих признаков:
- сходство кода;
- обнаружения NukeSped;
- инфраструктура и шаблоны развертывания;
- Victimology;
- совпадения с ранее приписываемыми операциями Lazarus.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



