Lazarus nutzt legitime Software zur Verbreitung von Malware

Das Global Research and Analysis Team (GReAT) von Kaspersky hat eine Reihe von Cybersicherheitsvorfällen identifiziert, bei denen die Opfer mittels legitimer Software infiziert worden sind, die für die Verschlüsselung von Onlinekommunikation über digitale Zertifikate entwickelt wurde. Obwohl die Schwachstellen gemeldet und Patches dafür bereitstehen, nutzen Organisationen weltweit weiterhin die schädliche Version der Software und öffnen somit der berüchtigten Lazarus-Gruppe Tür und Tor in ihr Netzwerk.

Raffiniertes Angriffsschema über Supply-Chain-Infektion legitimer Software

Die Angreifer gingen bei ihrer Operation sehr raffiniert vor. So setzten sie fortschrittliche Techniken ein, um sich einer Entdeckung zu entziehen. Zudem nutzten sie mit SIGNBT eine Malware zur Kontrolle der Opfer ein. Darüber hinaus kam das bekannte Tool LPEClient zum Einsatz, das zuvor schon bei Angriffen auf Verteidigungsunternehmen, Nuklearingenieure und im Krypto-Sektor eingesetzt wurde. Diese Malware dient als Initialvektor für die Infektion und ist entscheidend für die Erstellung von Opferprofilen und zur -Bereitstellung des Payloads. Die Erkenntnisse der Kaspersky-Experten deuten darauf hin, dass die Rolle von LPEClient bei diesem und anderen Angriffen mit den bisherigen Taktiken der Lazarus-Gruppe übereinstimmt, wie sie zum Beispiel auch beim berüchtigten 3CX-Supply-Chain-Angriff zu beobachten war.

Darüber hinaus zeigt die Analyse, dass das ursprüngliche Opfer – der Anbieter der legitimen Software – zuvor bereits mehrfach mit der Lazarus-Malware angegriffen wurde. Dieses Muster wiederkehrender Angriffe deutet auf einen hartnäckigen Akteur hin – wohl mit dem Ziel, kritischen Quellcode zu stehlen oder eine Software-Supply-Chain zu unterbrechen. Die Hintermänner der Kampagne nutzten die Software-Schwachstellen des Unternehmens konsequent aus und attackierten weitere Organisationen, die die ungepatchte Version der Software verwendeten.

Roger Homrich

Recent Posts

O2 und Telekom bauen Glasfaserkooperation aus

Beide Konzerne wollen die Zahl der Anschlüsse deutlich steigern. Die Öffnung des Telekomnetzes gilt ihnen…

19 Stunden ago

Cloud-Ausfälle: Wie oft sind Unternehmen betroffen?

Vier von fünf Betrieben in Deutschland nutzen Cloud Computing. 39 Prozent davon waren in den…

20 Stunden ago

iFLYTEK stellt Spark V4.0 auf dem MWC Shanghai vor: Führend bei der nächsten KI-Welle

Shanghai, July 2024. iFLYTEK hielt in Peking eine große Pressekonferenz ab, um den mit Spannung…

24 Stunden ago

Apple startet Beta von Karten im Web

Die Webversion unterstützt macOS, iPadOS (Chrome und Safari) und Windows (Chrome und Edge). Weitere Plattformen…

24 Stunden ago

Bundesverwaltung beschafft bis zu 300.000 Apple-Geräte

Auftragnehmer ist der Neckarsulmer IT-Dienstleister Bechtle. Die Rahmenvereinbarung gilt bis 2027 und hat einen Wert…

1 Tag ago

Windows 11: Juli-Sicherheitspatches verursachen Probleme mit Bitlocker

Windows-Clients und -Server starten unter Umständen nur bis zum BitLocker-Wiederherstellungsbildschirm. Betroffen sind alle unterstützten Versionen…

2 Tagen ago