Группа Lazarus совершила новую атакующую кампанию, получившую название "Операция SyncHole", направленную на южнокорейские организации. Кампания использовала стратегию "водопой" и эксплуатировала уязвимости в южнокорейском программном обеспечении.
Описание
По меньшей мере шесть организаций, в основном из сферы программного обеспечения, ИТ, финансов и производства полупроводников, были взломаны. Изначально была обнаружена уязвимость в бэкдоре ThreatNeedle, разработанном группой Lazarus. Вредоносная программа работала как подпроцесс Cross EX, что привело к компрометации дополнительных пяти организаций.
Атакующие использовали уязвимости в программном обеспечении Cross EX и Innorix Agent для доставки и установки вредоносного ПО. Возможно, группа Lazarus повышала свои привилегии и использовала уязвимости для выполнения атак. При этом, вредоносная программа Cross EX работала вместе с защитным ПО, которое используют южнокорейские интернет-банки и правительственные организации. Цепочки выполнения и поведение вредоносного ПО были идентичны во всех целевых организациях.
В одной из ранних атак группа Lazarus также использовала уязвимость в программном обеспечении Innorix Agent, которая позволила им установить дополнительное вредоносное ПО на зараженные хосты. Была обнаружена и сообщена нулевая уязвимость дней в Innorix Agent, которая позволяла произвольно загружать файлы. Проблема была исправлена после уведомления производителя и Корейского агентства по интернету и безопасности.
Группа Lazarus использует атаки на южнокорейские организации через уязвимости в программном обеспечении, разработанном в Южной Корее. Это стратегическая часть их кампании, и подобные атаки были обнаружены и ранее. "Операция SyncHole" является последней волной атак группы Lazarus на южнокорейские организации, и были приняты оперативные меры для защиты компаний и обновления программного обеспечения.