Le principal motif de l'attaque du groupe Lazarus contre l'entreprise aérospatiale espagnole était le cyberespionnage.
Le groupe Lazarus, un collectif de hackers nord-coréen, a utilisé une nouvelle variante de malware très sophistiquée connue sous le nom de LightlessCan dans ses programmes d'emploi frauduleux, ce qui pose un défi de détection important par rapport à son prédécesseur.
Peter Kálnai, chercheur principal en logiciels malveillants chez ESET, a révélé ces conclusions dans un article du 29 septembre, à la suite d'une analyse d'une fausse attaque d'emploi ciblant une entreprise aérospatiale espagnole.
Le mode opératoire typique du groupe Lazarus consiste à attirer les victimes avec des offres d’emploi alléchantes dans des entreprises réputées et à les inciter à télécharger des charges utiles malveillantes déguisées en documents.
Cependant, LightlessCan représente une avancée notable par rapport à son précurseur, BlindingCan. Kálnai a expliqué que LightlessCan peut imiter diverses commandes Windows natives, permettant une exécution discrète au sein du cheval de Troie d'accès à distance (RAT) lui-même, minimisant ainsi les exécutions bruyantes de la console.
Cette furtivité accrue rend la détection difficile pour les solutions de surveillance en temps réel telles que les EDR et les outils d'investigation numérique post-mortem.
De plus, le nouveau malware intègre des « garde-fous d’exécution » pour garantir que seule la machine de la victime prévue peut déchiffrer la charge utile, empêchant ainsi tout décryptage involontaire par les chercheurs en sécurité.
Un cas connu impliquant ce nouveau malware a ciblé une entreprise aérospatiale espagnole lorsqu'un employé a reçu un message d'un faux recruteur Meta nommé Steve Dawson en 2022. Par la suite, les pirates ont envoyé deux défis de codage intégrés au malware.
Le principal motif de l’attaque du groupe Lazarus contre l’entreprise aérospatiale espagnole était le cyberespionnage.
Notamment, les pirates nord-coréens sont responsables du vol d'environ 3,5 milliards de dollars dans des projets de crypto-monnaie depuis 2016, comme l'a rapporté la société d'investigation blockchain Chainalysis le 14 septembre.
En septembre 2022, la société de cybersécurité SentinelOne a émis un avertissement concernant une fausse arnaque à l'emploi sur LinkedIn, dans le cadre d'une campagne connue sous le nom de « Operation Dream Job », proposant des postes à des victimes potentielles sur Crypto.com.
Simultanément, les Nations Unies s’efforcent activement de freiner les tactiques de cybercriminalité de la Corée du Nord à l’échelle internationale, car il semblerait que les fonds volés soient utilisés pour soutenir le programme de missiles nucléaires de la Corée du Nord.
Cet effort continu souligne l’impact et les conséquences mondiales des cyberattaques orchestrées par des groupes comme Lazarus.
