•  ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ ДЛЯ ГОСУДАРСТВЕННОГО СЕКТОРА ЭКОНОМИКИ, ЧАСТНОГО БИЗНЕСА, ГРАЖДАН РОССИЙСКОЙ ФЕДЕРАЦИИ  
ESET обнаружила бэкдор WinorDLL64, вероятно, часть арсенала Lazarus

ESET обнаружила бэкдор WinorDLL64, вероятно, часть арсенала Lazarus

Исследователи ESET обнаружили бэкдор WinorDLL64, одну из полезных нагрузок загрузчика Wslink . Целевой регион, а также совпадение поведения и кода позволяют предположить, что инструмент используется печально известной связанной с Северной Кореей APT-группой Lazarus. Полезная нагрузка Wslink может извлекать, перезаписывать и удалять файлы, выполнять команды и получать обширную информацию о базовой системе.

«Wslink, имеющий имя файла WinorLoaderDLL64.dll, представляет собой загрузчик для двоичных файлов Windows, который, в отличие от других подобных загрузчиков, работает как сервер и выполняет полученные модули в памяти. Как следует из формулировки, загрузчик служит инструментом для загрузки полезной нагрузки или самого вредоносного ПО в уже скомпрометированную систему», — объясняет Владислав Хрчка, исследователь ESET, сделавший открытие. «Полезная нагрузка Wslink может быть использована позже для горизонтального перемещения из-за ее особого интереса к сетевым сеансам. Загрузчик Wslink прослушивает порт, указанный в конфигурации, и может обслуживать дополнительных подключающихся клиентов и даже загружать различные полезные данные», — добавляет он.

 WinorDLL64 содержит совпадения как в поведении, так и в коде с несколькими образцами Lazarus, что указывает на то, что это может быть инструмент из обширного арсенала этой группы APT, ориентированной на Северную Корею.

-  Исследователи ESET обнаружили одну из полезных нагрузок загрузчика Wslink: бэкдор WinorDLL64. 

- Целевой регион, а также совпадение поведения и кода позволяют предположить, что инструмент используется печально известной связанной с Северной Кореей APT-группой Lazarus.
- Бэкдор может извлекать, перезаписывать и удалять файлы, выполнять команды и получать обширную информацию о базовой системе.
- Полезная нагрузка была загружена на VirusTotal из Южной Кореи, где находятся некоторые жертвы.

 Первоначально неизвестная полезная нагрузка Wslink была загружена в VirusTotal из Южной Кореи вскоре после публикации сообщения в блоге ESET Research о загрузчике Wslink. Телеметрия ESET зафиксировала лишь несколько обнаружений загрузчика Wslink в Центральной Европе, Северной Америке и на Ближнем Востоке. Исследователи из AhnLab подтвердили южнокорейских жертв Wslink в своей телеметрии, что является важным показателем, учитывая традиционные цели Lazarus и то, что ESET Research наблюдала лишь несколько обнаружений.
Эта печально известная группа, связанная с Северной Кореей, действующая по крайней мере с 2009 года, несет ответственность за громкие инциденты, такие как взлом Sony Pictures Entertainment , киберграбежи на десятки миллионов долларов в 2016 году , WannaCryptor (она же WannaCry) вспышка в 2017 году и долгая история подрывных атак на общедоступную и критически важную инфраструктуру Южной Кореи, по крайней мере, с 2011 года. US-CERT и ФБР называют эту группу HIDDEN COBRA .


Материал подготовлен: ESET NOD32




Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Ваши контактные данные не публикуются на сайте.

Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Популярное

Мы используем куки (cookies) с целью повышения удобства вашей работы с сайтом.

Продолжая работу с сайтом, вы соглашаетесь с нашей политикой конфиденциальности.