Lazarus атакует финсектор скрытым in-memory вредоносным ПО
Lazarus переходит на memory-only malware: новая кампания против финансовых учреждений
Эксперты по кибербезопасности раскрыли новую операцию известной северокорейской группировки Lazarus, направленную против финансовых организаций и криптовалютных платформ. Атака примечательна использованием инновационного framework, полностью функционирующего в оперативной памяти.
Сложная кампания, недавно попавшая в поле зрения аналитиков, нацелена на минимизацию обнаружения и снижение видимости для forensic analysis. Это подчеркивает явную тенденцию среди продвинутых злоумышленников: приоритет отдается скрытности, а не изощренным техникам эксплуатации уязвимостей.
Инструментарий атаки: три компонента
Кампания опирается на модульный инструментарий, состоящий из трех ключевых элементов:
- DPAPILoader
- RemotePELoader
- RemotePE
Цепочка заражения: от расшифровки до финального payload
Процесс начинается с загрузчика DPAPILoader, который обращается к Windows Data Protection API (DPAPI) для расшифровки и запуска следующего этапа. Затем RemotePELoader извлекает финальный payload из инфраструктуры, контролируемой злоумышленником. Этот финальный компонент классифицируется как ransomware, однако работает он исключительно в памяти, функционируя как полнофункциональный Trojan и предоставляя обширный контроль над зараженной системой.
Критическая особенность: привязка к среде
Ключевая характеристика данного вредоносного ПО — зависимость от ключей, привязанных к окружению, генерируемых через Windows DPAPI. Это надежно привязывает выполнение к конкретной среде жертвы. Как следствие, каждое развертывание создает уникальный зашифрованный payload, что делает традиционные методы обнаружения на основе хешей устаревшими.
Возможности RemotePE
После успешной активации компонент RemotePE открывает злоумышленникам полный спектр возможностей для реализации долгосрочных целей:
- Выполнение произвольных команд
- Манипулирование файловой системой
- Управление процессами
- Доступ к конфиденциальным данным
- Кража денежных средств и data exfiltration
Смена парадигмы: скрытность как главное оружие
Данная кампания знаменует собой более широкий переход в ландшафте киберугроз. Продвинутые атакующие все чаще отдают приоритет скрытности и длительному незаметному присутствию, нежели сложным техникам эксплуатации. Использование memory-only вредоносного ПО, криптографическая привязка к окружению и целенаправленный обход средств защиты конечных точек формируют новую операционную парадигму. Ее цель — поддержание скрытого доступа и максимальное усложнение реагирования на инциденты. В результате объем forensic footprint на скомпрометированных системах радикально сокращается, и традиционные методы обнаружения становятся значительно менее эффективными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



