ESET обнаружила бэкдор WinorDLL64, вероятно, часть арсенала Lazarus
Исследователи ESET обнаружили бэкдор WinorDLL64, одну из полезных нагрузок загрузчика Wslink . Целевой регион, а также совпадение поведения и кода позволяют предположить, что инструмент используется печально известной связанной с Северной Кореей APT-группой Lazarus. Полезная нагрузка Wslink может извлекать, перезаписывать и удалять файлы, выполнять команды и получать обширную информацию о базовой системе.
«Wslink, имеющий имя файла WinorLoaderDLL64.dll, представляет собой загрузчик для двоичных файлов Windows, который, в отличие от других подобных загрузчиков, работает как сервер и выполняет полученные модули в памяти. Как следует из формулировки, загрузчик служит инструментом для загрузки полезной нагрузки или самого вредоносного ПО в уже скомпрометированную систему»,
— объясняет Владислав Хрчка, исследователь ESET, сделавший открытие. «Полезная нагрузка Wslink может быть использована позже для горизонтального перемещения из-за ее особого интереса к сетевым сеансам. Загрузчик Wslink прослушивает порт, указанный в конфигурации, и может обслуживать дополнительных подключающихся клиентов и даже загружать различные полезные данные»,
— добавляет он.
WinorDLL64 содержит совпадения как в поведении, так и в коде с несколькими образцами Lazarus, что указывает на то, что это может быть инструмент из обширного арсенала этой группы APT, ориентированной на Северную Корею.
- Исследователи ESET обнаружили одну из полезных нагрузок загрузчика Wslink: бэкдор WinorDLL64.
- Целевой регион, а также совпадение поведения и кода позволяют предположить, что инструмент используется печально известной связанной с Северной Кореей APT-группой Lazarus.
- Бэкдор может извлекать, перезаписывать и удалять файлы, выполнять команды и получать обширную информацию о базовой системе.
- Полезная нагрузка была загружена на VirusTotal из Южной Кореи, где находятся некоторые жертвы.
Первоначально неизвестная полезная нагрузка Wslink была загружена в VirusTotal из Южной Кореи вскоре после публикации сообщения в блоге ESET Research о загрузчике Wslink. Телеметрия ESET зафиксировала лишь несколько обнаружений загрузчика Wslink в Центральной Европе, Северной Америке и на Ближнем Востоке. Исследователи из AhnLab подтвердили южнокорейских жертв Wslink в своей телеметрии, что является важным показателем, учитывая традиционные цели Lazarus и то, что ESET Research наблюдала лишь несколько обнаружений.
Эта печально известная группа, связанная с Северной Кореей, действующая по крайней мере с 2009 года, несет ответственность за громкие инциденты, такие как взлом Sony Pictures Entertainment , киберграбежи на десятки миллионов долларов в 2016 году , WannaCryptor (она же WannaCry) вспышка в 2017 году и долгая история подрывных атак на общедоступную и критически важную инфраструктуру Южной Кореи, по крайней мере, с 2011 года. US-CERT и ФБР называют эту группу HIDDEN COBRA .
Ваши контактные данные не публикуются на сайте.