Kaolin RAT mit nordkoreanischer Lazarus Group APT verbunden

Die mit Nordkorea verbundene Lazarus Group nutzte bei Angriffen auf bestimmte Personen in Asien im Sommer 2023 bekannte Taktiken mit gefälschten Stellenangeboten, um einen neuen Remote-Access-Trojaner (RAT) namens Kaolin RAT zu verbreiten.

Laut Luigino Camastra, Sicherheitsforscher bei Avast, konnte das RAT neben seinen Standardfunktionen auch Dateizeitstempel ändern und DLL-Binärdateien von einem Command-and-Control-Server (C2) laden.

Über den RAT wurde das FudModule-Rootkit eingeschleust, das eine gepatchte Admin-to-Kernel-Schwachstelle im appid.sys-Treiber (CVE-2024-21338, CVSS-Score: 7,8) ausnutzte, um Zugriff auf Kernel-Ebene zu erhalten und Sicherheitsmaßnahmen zu deaktivieren.

Der Einsatz von Stellenangeboten als Köder zur Infiltration von Zielen durch die Lazarus Group ist Teil einer Kampagne namens „Operation Dream Job“, bei der über einen längeren Zeitraum hinweg soziale Medien und Instant-Messaging-Plattformen zur Verbreitung von Malware genutzt wurden.

Malware kommt in kompromittierter ISO-Datei

Bei diesem Schema starten die Opfer unabsichtlich eine bösartige optische Disk-Image-Datei (ISO), die drei Dateien enthält. Eine Datei, die sich als Amazon VNC-Client ausgibt („AmazonVNC.exe“), ist in Wirklichkeit eine umbenannte Version einer legitimen Windows-Anwendung („choice.exe“). Die anderen Dateien, „version.dll“ und „aws.cfg“, leiten die Infektionskette ein. „AmazonVNC.exe“ lädt „version.dll“, die wiederum einen Prozess startet, um eine Nutzlast von „aws.cfg“ einzuschleusen.

Die Payload stellt eine Verbindung zu einer Command-and-Control-Domäne (C2) („henraux[.]com“) her, möglicherweise einer kompromittierten Website eines italienischen Unternehmens. Diese Payload lädt Shellcode herunter, um RollFling zu starten, einen Loader für die Malware der nächsten Stufe RollSling, die zuvor mit Aktivitäten der Lazarus Group in Verbindung gebracht wurde, die eine Schwachstelle von JetBrains TeamCity ausnutzten (CVE-2023-42793, CVSS-Score: 9,8).

Um einer Erkennung zu entgehen, wird RollSling im Speicher ausgeführt und initiiert RollMid, einen Loader, der in einem mehrstufigen Prozess eine Reihe von C2-Servern kontaktiert, um die Kommunikation herzustellen.

Letztendlich führt diese Abfolge zur Bereitstellung des Kaolin RAT und anschließend des FudModule-Rootkits, wodurch eine Reihe bösartiger Aktivitäten wie Dateimanipulation, Prozessaufzählung, Befehlsausführung und Kommunikation mit externen Hosts ermöglicht werden.

April 29, 2024
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.