تحذير لشركات التشفير: البرمجيات الخبيثة الجديدة من لازاروس يمكنها الآن تجاوز الكشف

مجموعة لازاروس، وهي مجموعة قرصنة كورية شمالية، تستخدم نوعًا جديدًا من البرمجيات الخبيثة كجزء من حيلها الوهمية للتوظيف. هذه البرمجيات الخبيثة، المعروفة باسم LightlessCan، أصعب بكثير في الكشف عنها مقارنة بسابقتها، BlindingCan.

تقوم LightlessCan بمحاكاة وظائف مجموعة واسعة من أوامر ويندوز الأصلية، مما يمكّن التنفيذ السري داخل RAT نفسه بدلاً من تنفيذات وحدة التحكم الصاخبة. توفر هذه الطريقة ميزة كبيرة من حيث التخفي، سواء في تجنب حلول المراقبة في الوقت الحقيقي مثل EDRs، أو أدوات الطب الشرعي الرقمي بعد الوفاة.

تستخدم الحمولة الجديدة أيضًا ما يسميه الباحثون "حواجز التنفيذ"، مما يضمن أن الحمولة يمكن فك تشفيرها فقط على جهاز الضحية المستهدفة، مما يتجنب فك التشفير غير المقصود من قبل الباحثين الأمنيين.

في إحدى الحالات، استخدمت مجموعة لازاروس LightlessCan لمهاجمة شركة فضاء إسبانية. أرسل القراصنة عرض عمل مزيف لموظف، وعندما نقر الموظف على رابط في البريد الإلكتروني، أصيب جهاز الكمبيوتر الخاص به بالبرمجيات الخبيثة.

كانت هجوم مجموعة لازاروس على شركة الفضاء مدفوعًا بالتجسس السيبراني. من المحتمل أن القراصنة كانوا يحاولون سرقة بيانات حساسة من الشركة.

#YasinCoder
#Malware
#Attack