Кибершпионаж в оборонной сфере: группа Lazarus атакует производителей беспилотников в Европе

APT

Группа Lazarus, связанная с КНДР, возобновила кампанию Operation DreamJob, нацелившись на европейские компании, разрабатывающие технологии для беспилотных летательных аппаратов. Согласно исследованию ESET, атаки начались в марте 2025 года и затронули три оборонных предприятия из Центральной и Юго-Восточной Европы, включая производителя критических компонентов для дронов и компанию, занимающуюся разработкой программного обеспечения для БПЛА.

Описание

APT-группа Lazarus, также известная как HIDDEN COBRA, использует в новой волне атак усовершенствованные методы социальной инженерии. Жертвам рассылаются поддельные предложения о работе в престижных компаниях, сопровождаемые вредоносными файлами. Для открытия документа-приманки предлагается использовать троянизированную версию PDF-ридера, созданную на базе открытого проекта MuPDF.

Основным полезным нагрузкой во всех наблюдаемых случаях стал бэкдор ScoringMathTea, представляющий собой RAT (Remote Access Trojan - троян удаленного доступа), который предоставляет злоумышленникам полный контроль над зараженной системой. Этот инструмент используется Lazarus с конца 2022 года и стал характерным признаком кампаний Operation DreamJob. Особенностью текущей атаки стало использование загрузчика с внутренним именем DroneEXEHijackingLoader.dll, что прямо указывает на интерес к беспилотным технологиям.

Геополитический контекст атаки тесно связан с текущими событиями. Целевые организации производят военное оборудование, которое поставляется в Украину в рамках помощи европейских стран. В то же время северокорейские военные, по сообщениям СМИ, были замечены в России, где могли ознакомиться с западными образцами вооружения. Это позволяет предположить, что целью кибершпионажа мог стать сбор информации о системах вооружения, используемых в конфликте.

Интерес Пхеньяна к беспилотным технологиям подтверждается открытыми источниками. Северокорейские дроны-разведчики Saetbyol‑4 визуально копируют американский RQ‑4 Global Hawk, а многоцелевой боевой БПЛА Saetbyol‑9 напоминает MQ‑9 Reaper. Кибершпионаж становится для КНДР инструментом обратного инжиниринга, позволяющим воспроизводить западные технологии. Сообщается, что Северная Корея при поддержке России создает собственную версию иранского дрона-камикадзе Shahed и работает над дешевыми ударными БПЛА для экспорта.

Технический анализ показал, что Lazarus продолжает совершенствовать свои инструменты. В 2025 году группа начала использовать новые библиотеки для DLL-проксирования и выбрала для троянизации менее известные открытые проекты, включая TightVNC Viewer, DirectX Wrappers и плагины для WinMerge и Notepad++. Это позволяет злоумышленникам обходить стандартные средства защиты благодаря полиморфизму вредоносного кода.

Эксперты отмечают, что несмотря на предсказуемость методов Lazarus, атаки продолжают быть успешными. Уровень осведомленности сотрудников в оборонном и технологическом секторах остается недостаточным для распознавания фишинговых писем с поддельными предложениями о работе. Группа сохраняет консистентность операций, используя проверенные инструменты и методики на протяжении последних трех лет.

Исследователи предупреждают, что интерес северокорейских хакеров к технологиям БПЛА будет только расти. По данным разведки, КНДР строит завод по массовому производству беспилотников, что увеличивает потребность в производственных ноу-хау и конструкторской документации. Европейские компании, работающие в этой сфере, должны усилить меры кибербезопасности и повышать осведомленность сотрудников о методах социальной инженерии.

Атаки группы Lazarus демонстрируют устойчивую связь между геополитическими интересами государств и киберпространством. Кибершпионаж становится неотъемлемой частью технологического развития военной промышленности, особенно в странах, подверженных международным санкциям. Специалисты по безопасности ожидают дальнейшей эскалации подобных кампаний, нацеленных на критически важные технологии.

Индикаторы компрометации

Комментарии: 0