Зашёл на сайт — открыл ворота в инфраструктуру. Lazarus снова в деле

Support81

Модератор
Watering hole-техника возвращается.
Lazarus



Эксперты «Лаборатории Касперского» выявили новую сложную целевую кампанию группы Lazarus. Злоумышленники атаковали организации в Южной Корее, используя два основных метода: сначала заражали системы через легитимные новостные сайты (техника watering hole), затем эксплуатировали уязвимость в южнокорейском программном обеспечении Innorix Agent, предназначенном для передачи файлов. Кампания получила название Операция SyncHole.

Под атаки попали как минимум шесть южнокорейских компаний из сфер программного обеспечения, ИТ, финансов, производства полупроводников и телекоммуникаций. Реальное число жертв может быть выше. Использованное в атаке программное обеспечение было обновлено, уязвимости устранены.

В процессе анализа кампании исследователи также обнаружили в Innorix Agent ещё одну уязвимость нулевого дня, которой злоумышленники не успели воспользоваться. Она позволяла загружать произвольные файлы. О находке оперативно сообщили Агентству по интернету и кибербезопасности Южной Кореи (KrCERT/CC) и вендору. Были выпущены необходимые обновления . Уязвимость получила идентификатор KVE-2025-0014 .

Атаки начинались с заражения легитимных новостных сайтов — ресурсы с большой аудиторией посещений использовались как приманка. Злоумышленники фильтровали трафик на стороне сервера и выборочно перенаправляли интересующих их пользователей на вредоносные сайты, откуда запускалась цепочка заражения.

На начальном этапе атак использовалась уязвимость первого дня в Innorix Agent — обязательном программном обеспечении для ряда финансовых и административных операций на южнокорейских сайтах. ПО установлено на множестве корпоративных и частных компьютеров, и любой пользователь с уязвимой версией мог стать жертвой. Эксплуатируя уязвимость, злоумышленники получали возможность продвигаться по внутренней сети и устанавливать вредоносные программы на целевые хосты. Среди них — бэкдор ThreatNeedle и загрузчик LPEClient, расширяющие возможности злоумышленников во внутренней инфраструктуре.

До обнаружения уязвимости в Innorix Agent исследователи уже зафиксировали использование ThreatNeedle и SIGNBT в корпоративной сети одной из южнокорейских компаний. Вредоносное ПО запускалось в памяти легитимного процесса SyncHost.exe как подпроцесс Cross EX — южнокорейского ПО, обеспечивающего работу защитных инструментов в браузерах.

Похожий подход был выявлен ещё в пяти организациях. В каждом случае заражение, предположительно, начиналось с уязвимости в Cross EX, которая впоследствии была подтверждена и устранена — соответствующее уведомление опубликовал KrCERT.
Подробнее: https://www.securitylab.ru/news/558703.php
 
Похожие темы
Admin Интересно Зашёл в телеграм — а там иранцы. Бывшего премьера Израиля взломали и «разоблачили». Новости в сети 0
Admin Интересно Возрастной рейтинг 16+ на сериале — это не формальность. Новое исследование объясняет почему. Новости в сети 0
Admin Интересно Google построит накопитель энергии на углекислом газе в Ирландии. Новости в сети 0
Admin Интересно Подростки из группировки Scattered Spider признали вину в кибератаке на транспортную систему Лондона. Новости в сети 0
Admin Интересно Британский суд одобрил коллективный иск к Apple на $4 млрд из-за iCloud. Новости в сети 0
Admin Интересно Кампания FortiBleed: массовый сбор паролей и продажа доступа на форумах. Новости в сети 0
Admin Интересно GitHub вводит ограничения на количество pull request от сторонних разработчиков. Новости в сети 0
Admin Интересно Microsoft сломала базовую функцию Outlook на macOS. Новости в сети 0
Admin Интересно Разведслужбы предупреждают о появлении ИИ-моделей для атак на государственные системы. Новости в сети 0
Admin Интересно Плагины WordPress от ShapedPlugin были скомпрометированы в атаке на цепочку поставок. Новости в сети 0
Admin Интересно 76% кибератак в России направлены на остановку бизнеса. Новости в сети 0
Admin Интересно Канадская разведка получила разрешение на удаление ботнетов с устройств. Новости в сети 0
Admin Интересно Google усложняет установку приложений из сторонних источников на Android. Новости в сети 0
Admin Интересно В Бразилии хакеры отправили тревожное сообщение с зашифрованным словом на телефоны граждан. Новости в сети 0
Admin Интересно Интерпол зафиксировал рост дипфейков на 600% в Юго-Восточной Азии. Новости в сети 0
Admin Интересно Группировка Gentlemen разработала инструменты для отключения антивирусов на 48 продуктах. Новости в сети 0
Admin Интересно ИИ станет главным судьёй на чемпионате мира по футболу 2026 года. Новости в сети 0
Admin Интересно Навсегда уязвимы. В процессорах Apple A12 и A13 выявили неустранимую брешь на уровне железа. Новости в сети 0
Admin Интересно Telegram удалил миллионы каналов, но киберпреступники остались на платформе. Новости в сети 0
Admin Интересно Обнаружено 10 000 вредоносных репозиториев на GitHub, нацеленных на разработчиков и ИИ-агентов. Новости в сети 0
Admin Интересно Китайская команда Dragon Chilling лидирует на командном чемпионате мира по шахматам. Новости в сети 0
Admin Интересно Полиция Огайо потратила 67 тысяч долларов на бесполезного робота-патрульного. Новости в сети 0
Admin Интересно Оборонный подрядчик оштрафован на $500 тыс. за ложные данные о кибербезопасности. Новости в сети 0
Admin Интересно Российских ИТ-специалистов научат ловить хакеров на реальных сценариях. Новости в сети 0
Admin Интересно Азиатские мошенники зарабатывают $40 миллиардов в год на фальшивых инвестициях и романтических аферах. Новости в сети 0
Admin Интересно Roblox стал мишенью для организованных атак на игры. Новости в сети 0
Admin Интересно GrapheneOS выходит на Android 17 с расширенной поддержкой устройств. Новости в сети 0
Admin Интересно Apple переводит скрытые адреса почты на новый домен. Новости в сети 0
Admin Интересно Прощай, кремний. Разработчикам микроэлектроники предложили перейти на бриллианты. Новости в сети 0
Admin Интересно Hetzner резко повысил цены на виртуальные серверы. Новости в сети 0
Admin Интересно Ошибка в LiteLLM позволяет подменять ответы ИИ на чужой код. Новости в сети 0
Admin Интересно США призывают страны НАТО тратить военный бюджет на замену оборудования Huawei. Новости в сети 0
Admin Интересно Ученые предложили новую теорию происхождения воды на Земле. Новости в сети 0
Admin Интересно Атака на цепочку поставок затронула популярные плагины WordPress через CDN Awesome Motive. Новости в сети 0
Admin Интересно AMD сэкономила на вознаграждении и получила репутационный удар. Новости в сети 0
Admin Интересно Мошенники заработали миллион на живых обоях в Chrome. Новости в сети 0
Admin Интересно Более 73 тысяч аккаунтов пострадали от утечки данных на платформе Tchap. Новости в сети 0
Admin Интересно Многоножки оказались на 35 млн лет старше, чем предполагалось. Новости в сети 0
Admin Интересно Подводным роботам больше не нужна дозаправка на поверхности — теперь их будут кормить лазерными лучами прямо на глубине. Новости в сети 0
Admin Интересно SpaceX привлекла рекордные $75 млрд на IPO, сохранив контроль Илона Маска. Новости в сети 0
Admin Интересно NSO Group продолжает атаковать пользователей WhatsApp, несмотря на судебный запрет. Новости в сети 0
Admin Интересно Надувной Маск высотой 12 метров стал символом протеста на Таймс-сквер. Новости в сети 0
Admin Интересно Microsoft Office на Mac потеряет функциональность с июля 2026 года. Новости в сети 0
Admin Интересно NASA исследует влияние солнечного ветра на поверхность Луны. Новости в сети 0
Admin Интересно OceanLotus переключился с внешнего шпионажа на внутренние цели. Новости в сети 0
Admin Интересно Китайский ботнет JDY активно использует новые уязвимости для атак на США. Новости в сети 0
Admin Интересно GitHub отключит скрипты установки npm по умолчанию для предотвращения атак на цепочку поставок. Новости в сети 0
Admin Интересно Телескоп Джеймса Уэбба раскрыл различия между рассветом и закатом на экзопланете WASP-121 b. Новости в сети 0
Admin Интересно Женская редакция NûJINHA продолжает работу несмотря на кибератаки и угрозы. Новости в сети 0
Admin Интересно Apple отстояла право на честность и выиграла суд. Новости в сети 0

Название темы