拉撒路集團攻擊西班牙航空航天公司的主要動機是網絡間諜活動。
朝鮮黑客組織 Lazarus Group 在其欺詐性就業計劃中使用了一種名爲 LightlessCan 的新型高度複雜的惡意軟件變種,與其前身相比,這對檢測提出了更大挑戰。
ESET 高級惡意軟件研究員 Peter Kálnai 在 9 月 29 日的一篇文章中披露了這些發現,此前他對針對一家西班牙航空航天公司的虛假招聘攻擊進行了分析。
Lazarus Group 的典型作案手法是利用知名公司的誘人就業機會吸引受害者,並誘騙他們下載僞裝成文檔的惡意負載。
然而,LightlessCan 比其前身 BlindingCan 有了顯著的進步。Kálnai 解釋說,LightlessCan 可以模仿各種原生 Windows 命令,從而能夠在遠程訪問木馬 (RAT) 本身內祕密執行,最大限度地減少嘈雜的控制檯執行。
這種增強的隱祕性使得 EDR 等實時監控解決方案和事後數字取證工具難以檢測到。
此外,新惡意軟件採用了“執行護欄”,以確保只有目標受害者的機器才能解密有效載荷,從而防止安全研究人員意外解密。
已知涉及這種新型惡意軟件的一個案例是針對一家西班牙航空航天公司的,當時一名員工於 2022 年收到了一位名叫史蒂夫·道森 (Steve Dawson) 的假 Meta 招聘人員發來的消息。隨後,黑客發送了兩個嵌入惡意軟件的編碼挑戰。
拉撒路集團攻擊西班牙航空航天公司的主要動機是網絡間諜活動。
值得注意的是,據區塊鏈取證公司 Chainalysis 9 月 14 日報道,自 2016 年以來,朝鮮黑客已從加密貨幣項目中竊取了約 35 億美元。
2022 年 9 月,網絡安全公司 SentinelOne 發出警告,稱 LinkedIn 上存在虛假招聘騙局,這是名爲“夢想工作行動”的活動的一部分,該活動向潛在受害者提供 Crypto.com 的職位。
與此同時,聯合國一直在積極致力於在國際範圍內遏制朝鮮的網絡犯罪行爲,因爲人們認爲被盜資金被用於支持朝鮮的核導彈計劃。
這項持續的努力凸顯了 Lazarus 等組織策劃的網絡攻擊對全球的影響和後果。
