收藏本站    设为首页
国内 国际 财经 产经 外汇 理财 原油 股票 期货 现货 基金 保险 银行 科技 教育 健康 公益 数码 商讯 图片新闻
首页
您现在的位置:首页 > 国内 正文
Lazarus的DeathNote集群的演变:从攻击加密货币到攻击国防部门
2023-04-27       来源:第一财经网      编辑:yezi      

       卡巴斯基最近调查了DeathNote,这是属于臭名昭著的Lazarus组织的集群之一。多年以来,DeathNote发生了巨大的变化,从2019年开始,全球加密货币相关企业都遭到该威胁的攻击。到2022年底,其发动的针对性攻击影响了欧洲、拉丁美洲、韩国和非洲的IT公司和国防企业。卡巴斯基的最新报告追踪了DeathNote攻击目标的转变,以及他们在过去四年中所使用的工具、技术和程序的发展和完善。

       臭名昭著的威胁行为者Lazarus长期以来一直将与加密货币相关的企业作为攻击目标。在监控该威胁行为者的活动时,卡巴斯基注意到他们在一个案例中使用了一个显著更改的恶意软件。2019年10月中旬,我们发现了一份上传至VirusTotal的可疑文件。该恶意软件作者使用了与加密货币业务相关的诱饵文档。其中包括一份关于特定加密货币购买的调查问卷,一份关于特定加密货币的介绍,以及一家比特币挖矿公司的介绍。这是DeathNote攻击活动首次发威,其攻击目标是位于塞浦路斯、美国、中国台湾和中国香港的从事加密货币业务的个人和企业。

       DeathNote集群的时间线

       然而,在2020年4月,卡巴斯基看到DeathNote的感染媒介发生了重大转变。研究显示,DeathNote集群被用于攻击东欧与国防工业有关的汽车和学术组织。此时,该威胁行为者将所有与国防承包商和外交相关的工作描述相关的诱饵文件都换掉了。除此之外,该威胁行为者还进一步优化了其感染链,在其武器化的文档中使用远程模板注入技术,并使用包含木马的开源PDF查看软件。这两种感染方法都会导致相同的恶意软件感染(DeathNote下载器),它负责上传受害者的信息。

       2021年5月,卡巴斯基发现欧洲一家提供网络设备和服务器监控解决方案的IT公司被DeathNote集群所感染。此外,2021年6月初,这个Lazarus的子组织开始利用一种新的机制感染位于韩国的目标。引起研究人员注意的是,该恶意软件的初始阶段是由合法软件执行的,该软件在韩国广泛用于安全防护。

       在2022年监控DeathNote期间,卡巴斯基研究人员发现该集群对拉丁美洲的一家国防承包商遭受攻击负有责任。最初的感染媒介与我们在其他国防工业目标上看到的相似,包括使用木马化的PDF阅读器和精心制作的PDF文件。但是,在这个特殊的案例中,威胁行为者采用了侧加载技术来执行最终的有效载荷。

       据透露,在2022年7月首次发现的持续攻击活动中,Lazarus组织已成功入侵非洲的一家国防承包商。初始感染时通过Skype聊天软件发送的一个可疑的PDF应用程序进行的。当执行该PDF阅读程序时,它在同一目录中创建了合法文件(CameraSettingsUIHost.exe)和恶意文件(DUI70.dll)。

       “Lazarus组织是一个臭名昭著且技术高超的威胁行为者。我们对DeathNote集群的分析显示,多年来其所使用的战术、技术和流程一直在快速演变。在这次攻击行动中,Lazarus并不局限于与加密相关的业务,而是走得更远。它会部署合法软件和恶意文件来入侵国防企业。随着Lazarus组织继续完善其攻击方法,企业和组织必须保持警惕并采取积极措施防御其恶意活动,”卡巴斯基全球研究与分析团队(GReAT)首席安全研究员Seongsu Park评论说。

       想要了解更多有关Lazarus的DeathNote集群及其攻击行动的不同阶段和TTP详情,请查看Securelist上的完整报告。

       为了避免成为已知或未知威胁行为者发动的针对性攻击的受害者,卡巴斯基研究人员建议实施以下措施:

       对您的网络进行网络安全审计,并对在周边或网络内部发现的任何薄弱之处进行补救。

       为您的员工提供基础的网络安全卫生知识培训,因为很多针对性攻击都是从网络钓鱼或其他社交工程手段开始的。

       教育您的员工仅从受信任的来源和官方应用商店下载软件和移动应用。

       使用EDR产品,并启用对高级威胁的事件检测和响应功能。卡巴斯基管理检测和响应等服务提供了对于针对性攻击的威胁追踪功能。

       使用一款能够通过检测和拦截账户盗窃、未认证交易以及洗钱行为来保护加密货币交易安全的反欺诈解决方案。

 

 
 
     栏目排行
  1. 肿瘤厌食-恶病质综合征新疗法:纳米晶体甲
  2. 循证为基,指南焕新丨2025版《CSCO
  3. 科技赋能口腔健康,泰康口腔“AI牙医”开
  4. 肿瘤患者想吃吃不下,纳米晶体甲地孕酮口服
  5. 蓬松新高度:Spes诗裴丝免洗喷雾荣膺中
  6. 美适亚纳米晶体甲地孕酮:癌性厌食-恶病质
  7. 纳米科技助力抗癌新篇章:看权威专家谈美适
  8. 美适亚 ?(醋酸甲地孕酮口服混悬液)上市
  9. Spes诗裴丝发布全新洗发水,精准解决“
  10. 杭州留学中介提醒:想要申请英美低龄留学,
     栏目推荐
恩捷股份:恒捷远 PE-MBR 膜组器如何实
东方药林小毛巾:东方药林创新竹锟科技的匠心之
东方药林小毛巾:以竹之名,还你净透之美
东方药林小毛巾:以竹锟之名 织就肌肤的诗意守
东方药林小毛巾:解锁竹萃能量 重塑健康生活理
东方药林小毛巾:解锁竹萃能量 重塑健康生活理
百年纳:为当代人定制的活力方程式
魔术丝白黑客防脱育发液:天然植萃赋能 解锁秀
东方药林魔术丝:传承本草智慧 点亮现代秀发之
东方药林魔术丝:传承本草智慧 点亮现代秀发之