朝鮮黑客組織拉撒路集團 (Lazarus Group) 一直在使用一種新型“複雜”惡意軟件進行虛假就業詐騙。研究人員警告稱,這種惡意軟件比以前的惡意軟件更難被發現。

根據 ESET 高級惡意軟件研究員 Peter Kálnai 9 月 29 日發佈的帖子,在分析最近針對一家西班牙航空航天公司的虛假職位攻擊時,ESET 研究人員發現了一個名爲 LightlessCan 的未公開記錄的後門。

#ESET 研究人員公佈了有關與朝鮮有關的#APT組織#Lazarus針對西班牙一家航空航天公司的攻擊的調查結果。▶️ 觀看 @TonyAtESET 的#WeekinSecurity視頻瞭解更多信息。pic.twitter.com/M94J200VQx

— ESET (@ESET) 2023 年 9 月 29 日

Lazarus Group 的虛假招聘詐騙通常涉及以知名公司的潛在工作機會來欺騙受害者。攻擊者會誘使受害者下載僞裝成文檔的惡意負載,以造成各種破壞。

然而,卡爾奈表示,與前身 BlindingCan 相比,新的 LightlessCan 有效載荷有了“重大進步”。

“LightlessCan 模仿了各種本機 Windows 命令的功能,從而能夠在 RAT 內部進行謹慎執行,而不是在嘈雜的控制檯中執行。”

他說:“這種方法在隱祕性方面具有顯著優勢,既可以逃避 EDR 等實時監控解決方案,又可以逃避事後數字取證工具。”

️‍♂️ 警惕假冒 LinkedIn 招聘人員!瞭解 Lazarus 集團如何通過木馬編碼挑戰利用西班牙航空航天公司。在我們最新的#WeLiveSecurity文章中深入瞭解他們的網絡間諜活動的細節#ESET#ProgressProtected

— ESET (@ESET) 2023 年 9 月 29 日

新的有效載荷還使用了研究人員所說的“執行護欄”——確保有效載荷只能在預期受害者的機器上解密,從而避免安全研究人員的意外解密。

卡爾奈表示,涉及新惡意軟件的一起案件來自 2022 年對一家西班牙航空航天公司的攻擊,當時一名員工收到了一個名叫史蒂夫·道森 (Steve Dawson) 的假 Meta 招聘人員發來的消息。

不久之後,黑客發送了嵌入惡意軟件的兩個簡單的編碼挑戰。

攻擊者冒充 Meta 招聘人員的初次接觸。來源:WeLiveSecurity。

他補充說,網絡間諜活動是拉撒路集團攻擊這家西班牙航空航天公司的主要動機。

根據區塊鏈取證公司 Chainalysis 9 月 14 日發佈的報告,自 2016 年以來,朝鮮黑客從加密貨幣項目中​​竊取了約 35 億美元。

2022 年 9 月,網絡安全公司 SentinelOne 警告稱,LinkedIn 上存在虛假招聘騙局,該騙局向潛在受害者提供 Crypto.com 的工作機會,這是代號爲“夢想工作行動”的活動的一部分。

與此同時,聯合國正試圖在國際層面遏制朝鮮的網絡犯罪手段——據瞭解,朝鮮正在利用竊取的資金來支持其核導彈計劃。

雜誌:爆米花罐裏的 34 億美元比特幣:絲綢之路黑客的故事