Andariel Cybercriminal Group richt zich op Zuid-Koreaanse gebruikers

In april 2021 identificeerden cyberbeveiligingsexperts een nieuwe spamcampagne voor e-mail, gericht op Koreaanse gebruikers met behulp van lokdocumenten die waren doorspekt met kwaadaardige scripts. Het doel van de campagne was om een kwaadaardige payload te leveren die geen verband lijkt te houden met eerder bekende malwarefamilies. Na analyse van het gedrag en de infrastructuur van de malware, merkten onderzoekers op dat beide aspecten van de aanval merkwaardig veel leken op eerdere campagnes die door de Lazarus APT werden uitgevoerd . Ze geloven dat de campagne van april werd uitgevoerd door een subgroep van de Lazarus Advanced Persistent Threat (APT)-acteur die momenteel Andariel wordt genoemd.

De Andariel Criminal Group vertrouwde voor hun recente campagne op een aangepaste achterdeur, maar een deel van de slachtoffers werd in een later stadium ook besmet met ransomware. Het volgen van de activiteiten van de Andariel Criminal Group toont aan dat ze eerder betrokken waren bij een financieel gemotiveerde aanval, gericht op geldautomaten.

Slachtoffers van de Andariel Criminal Group in april werden benaderd door middel van macro-geregen documenten die via e-mail werden bezorgd. De aanvallen zijn voornamelijk gericht op entiteiten en gebruikers in Zuid-Korea, en het lijkt erop dat de criminelen handmatig extra payloads inzetten nadat de initiële achterdeurinfectie is voltooid. De ransomware die ze gebruiken is ook op maat gemaakt, maar is vergelijkbaar met andere file-lockers die op internet circuleren. De ransomware van Andariel Criminal Group zal:

  • Versleutel bestanden en negeer kritieke systeembestanden zoals EXE, SYS, DLL, enz.
  • Vraag het slachtoffer om losgeld te betalen via Bitcoin.
  • Geef een slachtoffer-ID en het e-mailadres van de aanvaller op om contact op te nemen.

Afgaande op de eerdere aanval van Andariel Criminal Group op geldautomaten en de momenteel actieve ransomwarecampagne, is het veilig om aan te nemen dat de activiteiten van de groep grotendeels financieel gemotiveerd zijn. Deze subgroep van de Lazarus APT lijkt zijn activiteit op te pikken, dus het kan niet lang duren voordat er meer details over de werking en malware naar boven komen.

Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.