GReAT, kötü niyetli Lazarus grubunun dünya çapındaki kuruluşları hedef alan yeni kampanyasını ortaya çıkardı. Security Analyst Summit’te (SAS) sunulan araştırma, kötü amaçlı yazılımlar aracılığıyla dağıtılan ve meşru yazılımlarla yayılan sofistike APT kampanyasının detaylarını ortaya koydu.
GReAT ekibi, dijital sertifikalar aracılığıyla web iletişimini şifrelemek için tasarlanmış meşru bir yazılım aracılığıyla hedeflerine virüs bulaştıran bir siber güvenlik olayını tespit etti. Söz konusu güvenlik açıkları raporlanmasına ve yama yayınlanmasına rağmen, dünya genelindeki kuruluşlar hala yazılımın kusurlu sürümünü kullanarak Lazarus saldırı grubu için giriş noktası sağlamaya devam ediyor.
Saldırganlar kurbanı kontrol etmek için yüksek düzeyde karmaşık yapıya sahip, gelişmiş denetimden kaçınma teknikleri kullanan bir “SIGNBT” kötü amaçlı yazılımı konuşlandırdı.
Ayrıca daha önce savunma sanayi yüklenicilerini, nükleer mühendisleri ve kripto para sektörünü hedef aldığı bilinen LPEClient aracını da kullandılar. Bu kötü amaçlı yazılım, ilk bulaşma noktası olarak hareket ediyor ve kurbanın profilinin çıkarılmasında ve yükün iletilmesinde önemli bir rol oynuyor.
Güvenlik araştırmacılarının gözlemleri, LPEClient’in bu ve diğer saldırılardaki rolünün 3CX tedarik zinciri saldırısında da görüldüğü üzere Lazarus grubu tarafından kullanılan taktiklerle uyumlu olduğunu gösteriyor.
Araştırma derinleştikçe, Lazarus kötü amaçlı yazılımının bir yazılım satıcısı olan ilk kurbanını daha önce de birkaç kez hedef aldığı ortaya çıktı. Bu tekrar eden saldırı modeli, muhtemelen kritik kaynak kodunu çalmak veya yazılım tedarik zincirini bozmak niyetinde olan kararlı ve odaklanmış bir çabaya işaret ediyor.
Tehdit aktörü, şirketin yazılımındaki güvenlik açıklarından sürekli olarak yararlanma yoluna gitti ve yazılımın yama uygulanmamış sürümünü kullanan diğer şirketleri hedef alarak kapsamını genişletti.