Lazarus атаковал пользователей Южной Кореи через цепочку VeraPort

ESET: Lazarus атакует пользователей Южной Кореи через WIZVERA VeraPort

ESET выявила кампанию по компрометации цепочки поставок, связанную с группировкой Lazarus. Целью стали пользователи из Южной Кореи, а точкой входа — скомпрометированные веб-сайты, поддерживающие WIZVERA VeraPort. Это установщик интеграции, который обычно требуется государственным и онлайн-банковским сайтам.

Вектор через VeraPort

VeraPort извлекает и устанавливает плагины браузера, инструменты безопасности и программное обеспечение для проверки идентичности на основе цифрово подписанного XML-файла конфигурации, закодированного в base64. По всей видимости, злоумышленники не скомпрометировали саму WIZVERA; вместо этого они скомпрометировали веб-сайты, поддерживающие VeraPort, и заменили легитимное программное обеспечение, на которое ссылались эти сайты, на вредоносное ПО Lazarus.

Для успешной атаки требовалось совпадение нескольких условий:

  • у жертвы должно было быть установлено VeraPort;
  • жертва должна была посетить скомпрометированный сайт, поддерживающий платформу;
  • в конфигурации VeraPort должны были присутствовать записи, позволяющие заменить ожидаемое программное обеспечение.

Подмена подписей и маскировка

Злоумышленники использовали украденные сертификаты подписи кода от двух компаний, включая один, выданный американскому филиалу южнокорейской компании по обеспечению безопасности. Вредоносные бинарные файлы маскировались с помощью имён файлов, значков и ресурсов информации о версии, имитирующих легальное корейское программное обеспечение. Загруженные файлы сохранялись во временной директории, содержащей случайное 12-значное значение.

Многоэтапная цепочка развертывания

Вредоносное ПО развёртывалось через многоэтапную каскадную цепочку. Подписанные начальные загрузчики, защищённые Themida, обращались к жёстко закодированным серверам управления через HTTP POST, расшифровывали ответы с помощью RC4 и выполняли полезную нагрузку в памяти.

Консольный загрузчик принимал зашифрованные параметры, извлекал зашифрованные компоненты из своих ресурсов и записывал их в каталог Windows System32. В число компонентов входили:

  • загрузчик;
  • загрузчик компонентов;
  • файл конфигурации.

Загрузчик выбирал существующую службу — Winmgmt, ProfSvc или wmiApSrv — и использовал рефлексивную инъекцию DLL для внедрения загрузчика в неё. Загрузчик, защищённый Themida, создал мьютекс Global RRfreshRA_Mutex_Object, расшифровал загрузчик с использованием ключа, полученного из строки 542, и выполнил аналогичную операцию внедрения в сервис.

Пользовательское шифрование вредоносного ПО включало поточный шифр, похожий на A5/1, с изменёнными константами регистра сдвига с линейной обратной связью, в некоторых случаях переходящий в однобайтовое XOR.

Финальный модуль и Operation BookCodes

Последним модулем была троянская программа, способная выполнять операции с файловой системой, а также загружать и выполнять дополнительные инструменты. Идентификаторы команд представляли собой 32-битные целые числа и соответствовали командам, задокументированным в кампании Operation BookCodes.

Атрибуция Lazarus

ESET связала активность с Lazarus на основе следующих признаков:

  • сходство кода;
  • обнаружения NukeSped;
  • инфраструктура и шаблоны развертывания;
  • Victimology;
  • совпадения с ранее приписываемыми операциями Lazarus.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: