NineRAT Malware Targets Systems använder Tactics of Lazarus Hacker Group

Cisco Talos avslöjade nyligen en ny cyberkampanj orkestrerad av Lazarus Group, kallad "Operation Blacksmith". Den här operationen använder tre nya DLang-baserade malware-familjer, varav två identifieras som fjärråtkomsttrojaner (RAT). Noterbart är att en av dessa RAT:er använder Telegram-bots och -kanaler som ett sätt för kommando och kontroll (C2) kommunikation, vilket ger namnet "NineRAT", medan den icke-Telegram-baserade RAT är märkt "DLRAT". Dessutom identifierades en DLang-baserad nedladdare känd som "BottomLoader" i operationen.

Denna upptäckt markerar en betydande förändring i taktiken som används av Lazarus Group, en nordkoreansk APT-grupp (Advanced Persistent Threat). Under de senaste 18 månaderna har Cisco Talos avslöjat tre distinkta RAT:er utvecklade med okonventionella teknologier som QtFramework, PowerBasic och det senaste tillskottet, DLang.

Noterbart observerades paralleller mellan Lazarus Operation Blacksmith och taktiken, teknikerna och procedurerna (TTP) förknippade med den nordkoreanska statssponsrade gruppen Onyx Sleet, även erkänd som Andariel APT-gruppen. Andariel anses allmänt vara en undergrupp under Lazarus-paraplyet, med denna kampanj som visar opportunistisk inriktning på globala företag som exponerar sårbar infrastruktur för n-dagars sårbarhetsexploatering, inklusive den välkända CVE-2021-44228 (Log4j). Lazarus riktade sig specifikt mot industrier som tillverkning, jordbruk och fysisk säkerhet.

Operation Blacksmith involverade exploateringen av Log4j och introducerade en tidigare okänd DLang-baserad RAT, NineRAT, som använde Telegram för C2-kommunikation. NineRAT byggdes ursprungligen runt maj 2022 och anställdes först i kampanjen ungefär ett år senare, inriktad på en sydamerikansk jordbruksorganisation i mars 2023 och en europeisk tillverkningsenhet i september 2023.

Analyser av Cisco Talos avslöjade överlappning med skadliga attacker som avslöjades av Microsoft i oktober 2023, tillskrivna Onyx Sleet. Detta överensstämmer med den bredare förståelsen att Lazarus APT fungerar som en paraplyorganisation som omfattar olika undergrupper, var och en eftersträvar olika mål relaterade till Nordkoreas försvar, politik, nationella säkerhet och forskning och utveckling.

Datoranvändare som påverkas av NineRAT Malware bör vidta åtgärder genom att använda ett anti-malware-verktyg för att inte bara förhindra framtida attacker utan för att helt eliminera hotet.

December 13, 2023
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.