•  ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ ДЛЯ ГОСУДАРСТВЕННОГО СЕКТОРА ЭКОНОМИКИ, ЧАСТНОГО БИЗНЕСА, ГРАЖДАН РОССИЙСКОЙ ФЕДЕРАЦИИ  •
ESET обнаружила бэкдор WinorDLL64, вероятно, часть арсенала Lazarus

ESET обнаружила бэкдор WinorDLL64, вероятно, часть арсенала Lazarus

Исследователи ESET обнаружили бэкдор WinorDLL64, одну из полезных нагрузок загрузчика Wslink . Целевой регион, а также совпадение поведения и кода позволяют предположить, что инструмент используется печально известной связанной с Северной Кореей APT-группой Lazarus. Полезная нагрузка Wslink может извлекать, перезаписывать и удалять файлы, выполнять команды и получать обширную информацию о базовой системе.

«Wslink, имеющий имя файла WinorLoaderDLL64.dll, представляет собой загрузчик для двоичных файлов Windows, который, в отличие от других подобных загрузчиков, работает как сервер и выполняет полученные модули в памяти. Как следует из формулировки, загрузчик служит инструментом для загрузки полезной нагрузки или самого вредоносного ПО в уже скомпрометированную систему», — объясняет Владислав Хрчка, исследователь ESET, сделавший открытие. «Полезная нагрузка Wslink может быть использована позже для горизонтального перемещения из-за ее особого интереса к сетевым сеансам. Загрузчик Wslink прослушивает порт, указанный в конфигурации, и может обслуживать дополнительных подключающихся клиентов и даже загружать различные полезные данные», — добавляет он.

 WinorDLL64 содержит совпадения как в поведении, так и в коде с несколькими образцами Lazarus, что указывает на то, что это может быть инструмент из обширного арсенала этой группы APT, ориентированной на Северную Корею.

-  Исследователи ESET обнаружили одну из полезных нагрузок загрузчика Wslink: бэкдор WinorDLL64. 

- Целевой регион, а также совпадение поведения и кода позволяют предположить, что инструмент используется печально известной связанной с Северной Кореей APT-группой Lazarus.
- Бэкдор может извлекать, перезаписывать и удалять файлы, выполнять команды и получать обширную информацию о базовой системе.
- Полезная нагрузка была загружена на VirusTotal из Южной Кореи, где находятся некоторые жертвы.

 Первоначально неизвестная полезная нагрузка Wslink была загружена в VirusTotal из Южной Кореи вскоре после публикации сообщения в блоге ESET Research о загрузчике Wslink. Телеметрия ESET зафиксировала лишь несколько обнаружений загрузчика Wslink в Центральной Европе, Северной Америке и на Ближнем Востоке. Исследователи из AhnLab подтвердили южнокорейских жертв Wslink в своей телеметрии, что является важным показателем, учитывая традиционные цели Lazarus и то, что ESET Research наблюдала лишь несколько обнаружений.
Эта печально известная группа, связанная с Северной Кореей, действующая по крайней мере с 2009 года, несет ответственность за громкие инциденты, такие как взлом Sony Pictures Entertainment , киберграбежи на десятки миллионов долларов в 2016 году , WannaCryptor (она же WannaCry) вспышка в 2017 году и долгая история подрывных атак на общедоступную и критически важную инфраструктуру Южной Кореи, по крайней мере, с 2011 года. US-CERT и ФБР называют эту группу HIDDEN COBRA .


Материал подготовлен: ESET NOD32




Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Ваши контактные данные не публикуются на сайте.

Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Популярное

Мы используем куки (cookies) с целью повышения удобства вашей работы с сайтом.

Продолжая работу с сайтом, вы соглашаетесь с нашей политикой конфиденциальности.