APT-Gruppe Lazarus setzt neue Backdoor auch gegen Ziele in Europa ein

Spionage und Datenmanipulation

24. Februar 2023, 12:30 Uhr | Jörg Schröper
© Wolfgang Traub

Die Malware-Forscher des IT-Sicherheitsanbieters Eset haben eine neue gefährliche Malware der berüchtigten APT-Gruppe Lazarus (Advanced Persistent Threat) gefunden. Das vermehrte Auftreten in Südkorea, der Code und das Verhalten der Backdoor „WinorDLL64“ lassen laut Eset darauf schließen, dass es sich um die mit Nordkorea verbündete Hackerbande handelt.

Die Backdoor dient jedoch auch zu gezielten Angriffen im Nahen Osten und Europa. In den Eset-Forschungseinrichtungen in Tschechien wurden erst kürzlich weitere Entdeckungen von WinorDLL64 verzeichnet.

Der Schadcode kann Dateien exfiltrieren, überschreiben und entfernen, Befehle ausführen und umfangreiche Informationen über das zugrunde liegende System sammeln. WinorDLL64 ist eines der Bestandteile des ominösen Wslink Downloaders.

„Wslink ist ein sogenannter Loader für Windows-Binärdateien, der im Gegensatz zu anderen derartigen Loadern als Server läuft und empfangene Module im Speicher ausführt. Wie der Wortlaut schon sagt, dient ein Loader als Werkzeug, um eine Nutzlast oder die eigentliche Malware auf das bereits kompromittierte System zu laden“, erklärt ESET-Forscher Vladislav Hrcka. „Die Nutzlast kann später für laterale Bewegungen im angegriffenen Netzwerk dienen, da sie ein besonderes Interesse an Netzwerksitzungen hat. Dabei lauscht Wslink auf einem in der Konfiguration angegebenen Port und kann zusätzliche Verbindungsclients bedienen und sogar verschiedene Payloads laden“, fügte er hinzu.

Die berüchtigte, mit Nordkorea verbündete Gruppe, ist seit mindestens 2009 aktiv und für viele, zum Teil spektakuläre Vorfälle wie den Hack von Sony Pictures Entertainment, die Cyberdiebstähle im Wert von mehreren zehn Millionen Dollar im Jahr 2016, den Ausbruch von WannaCryptor (auch bekannt als WannaCry) im Jahr 2017 und eine lange Reihe von Angriffen auf die öffentliche und kritische Infrastruktur Südkoreas seit mindestens 2011 verantwortlich. US-CERT und das FBI bezeichnen diese Gruppe als Hidden Cobra.

Anbieter zum Thema

zu Matchmaker+

Lesen Sie mehr zum Thema


Das könnte Sie auch interessieren

Jetzt kostenfreie Newsletter bestellen!

Weitere Artikel zu Eset

Weitere Artikel zu Security-Services

Weitere Artikel zu Security-Management

Weitere Artikel zu Security-Service-Provider

Weitere Artikel zu Fela Planungs AG

Matchmaker+