Lazarus сменила мишени и атакует оборонку, используя бэкдор ThreatNeedle

Lazarus сменила мишени и атакует оборонку, используя бэкдор ThreatNeedle

Lazarus сменила мишени и атакует оборонку, используя бэкдор ThreatNeedle

По данным «Лаборатории Касперского», APT-группа Lazarus, обычно атакующая финансовые организации, в середине прошлого года сменила свои предпочтения и теперь активно интересуется успехами оборонной промышленности. Основным оружием злоумышленников при этом является бесфайловый зловред ThreatNeedle. От шпионских атак Lazarus уже пострадали организации из десятка стран.

Целевые атаки с использованием ThreatNeedle исследователи наблюдают более двух лет. Этот бэкдор в Kaspersky относят к семейству Manuscrypt, также известному как NukeSped. Ранее ThreatNeedle был замечен в атаках на криптовалютные биржи и разработчика игр для мобильных устройств, а совсем недавно он всплыл в ходе вредоносной кампании, нацеленной на кражу информации у баг-хантеров.

Атаки Lazarus на оборонные предприятия, согласно Kaspersky, начинаются с рассылки поддельных писем на адреса целевого предприятия, собранные из открытых источников. В прошлом году злоумышленники активно использовали тему COVID-19 и распространяли свои сообщения от имени медицинского центра, входящего в состав атакуемой организации.

Фальшивые письма были снабжены вложением в виде документа Microsoft Word с вредоносным макросом либо содержали ссылку на такой файл, загруженный на удаленный сервер.

Анализ образца документа-приманки показал, что текст, используемый для отвода глаз, скопирован из статьи на сайте некоего медучреждения. Если получатель откроет файл и, следуя подсказке, запустит зловредный макрос, на его машину загрузится ThreatNeedle, что позволит авторам атаки захватить контроль над системой.

Далее злоумышленники с его помощью проводят разведку, определяя источники ценной информации в атакуемой сети, и, используя инсталлятор ThreatNeedle, распространяют инфекцию по сети. Продвигаясь вширь по сети, они также развертывают дополнительные программы для извлечения данных и вывода их на свои сервера.

 

По свидетельству аналитиков, основной модуль ThreatNeedle — бэкдор — обладает обширным набором функций. Он умеет собирать информацию о зараженной системе, выполнять операции с файлами, уходить в режим сна, обновлять свои настройки и совершать другие действия по команде с C2-сервера.

Расследование также показало, что, хозяйничая в сети, злоумышленники для сбора данных используют утилиту Responder, а для заражения других компьютеров — различные инструменты Windows. Примечательно, что Lazarus удалось добраться даже до изолированного сегмента, лишенного какой-либо связи с корпоративной сетью и возможности выхода в интернет. Преодолеть сегментацию сети атакующие смогли, получив доступ к виртуальной машине, выполнявшей функцию внутреннего маршрутизатора, и настроив на ней прокси-сервер.

Вывод краденых данных злоумышленники осуществляли поэтапно: сначала переносили все копии в скомпрометированные системы корпоративного сегмента сети, а затем создали SSH-туннели и по ним с помощью специальной утилиты отправили добычу на свой сервер, расположенный в Южной Корее.

В магазины и кафе по QR-коду: в Питере готовят цифровую проверку возраста

В Петербурге придумали, как избавить продавцов от вечного вопроса «А вам точно есть 18?». В Смольном подготовили законопроект, который позволит подтверждать возраст покупателей и посетителей заведений с помощью QR-кода из «Госуслуг» или мессенджера МАКС.

Документ представила на заседании комиссии по законности Заксобрания заместитель председателя комитета по образованию Елена Замышляева.

По задумке авторов, новый механизм поможет предпринимателям быстрее проверять возраст посетителей в ситуациях, когда это требуется по закону.

Речь идёт не только о покупке товаров с возрастными ограничениями, но и о посещении заведений категории 18+, а также соблюдении так называемого комендантского часа для несовершеннолетних.

По словам Замышляевой, только за прошлый год в Петербурге составили протоколы в отношении 194 школьников и 293 родителей за нарушение действующих ограничений.

Новая схема выглядит просто: пользователь сможет сформировать специальный QR-код через «Госуслуги» или платформу МАКС. При сканировании проверяющий увидит только информацию о возрасте, без раскрытия других персональных данных.

Таким образом, вместо демонстрации паспорта достаточно будет показать смартфон.

Как отмечают в Смольном, соответствующие механизмы уже предусмотрены на федеральном уровне, поэтому региональный законопроект лишь адаптирует их применение в Петербурге.

Ожидается, что документ будет рассмотрен и принят Законодательным собранием в ближайшее время.

Если инициатива заработает на практике, смартфон окончательно закрепит за собой статус главного документа на все случаи жизни.

RSS: Новости на портале Anti-Malware.ru