Lazarus Group атакует аэрокосмический сектор через новый вариант бэкдора Comebacker

APT

Аналитики компании ENKI выявили новую целевую кампанию северокорейской хакерской группировки Lazarus Group, направленную на организации аэрокосмической и оборонной отраслей. В ходе расследования, начатого в июне 2025 года после сообщения ThreatBookLabs о вредоносном домене office-theme[.]com, был обнаружен ранее неизвестный вариант бэкдора Comebacker, использующий усовершенствованные методы шифрования и стелс-технологии.

Описание

Кампания характеризуется многоступенчатой схемой заражения, начинающейся с фишинговых документов Microsoft Word, тематически связанных с ведущими аэрокосмическими компаниями и исследовательскими институтами. В частности, обнаружены документы, маскирующиеся под материалы компаний Edge Group и Airbus, а также Индийского технологического института в Канпуре. При открытии файлов и разрешении макросов запускается сложный процесс дешифровки, использующий как кастомные алгоритмы XOR, так и современные криптографические протоколы.

Технический анализ показал значительную эволюцию вредоносного ПО по сравнению с предыдущими версиями. Новый вариант использует алгоритм ChaCha20 для дешифровки payload-нагрузки на втором и третьем этапах заражения, тогда как в начальной стадии применяется собственная разработка злоумышленников. Кроме того, впервые в истории Comebacker реализовано сквозное шифрование коммуникаций с командным сервером с использованием AES-128-CBC, что значительно усложняет детектирование трафика.

Особенностью кампании стало создание устойчивого механизма персистентности через автозагрузку Windows. Вредонос создает ярлык в папке автозагрузки, который запускает финальную нагрузку через системную утилиту rundll32.exe. Финальный бэкдор генерирует уникальный идентификатор жертвы и устанавливает соединение с командным сервером hiremployee[.]com, используя сложный алгоритм формирования HTTPS-запросов с рандомизированными параметрами.

Расследование позволило выявить дополнительную инфраструктуру злоумышленников. Аналитики обнаружили второй командный домен birancearea[.]com, связанный с образцом Comebacker, датированным мартом 2025 года. Этот образец использует унаследованную схему дешифровки HC256, аналогичную версиям, распространявшимся через поддельные пакеты PyPI в 2024 году.

Эволюция Comebacker демонстрирует постоянное совершенствование инструментария Lazarus Group. С момента первого обнаружения в 2021 году, когда бэкдор использовался против исследователей безопасности, malware прошел через несколько итераций развития. В 2024 году распространялся через поддельные пакеты Python, а текущая кампания показывает переход к целевому фишингу с тематическими приманками.

Эксперты отмечают, что использование узкотематических документов свидетельствует о тщательной подготовке атаки на конкретные организации. Хотя на момент публикации не зафиксировано успешных компрометаций, инфраструктура злоумышленников остается активной. Специалисты рекомендуют компаниям аэрокосмической и оборонной отраслей усилить защиту от угроз, связанных с макросами, и внедрить строгую верификацию входящих документов.

Кроме того, необходимо обеспечить мониторинг сетевой активности на предмет соединений с выявленными доменами. Регулярное обновление сигнатур антивирусного ПО и применение поведенческого анализа также помогут предотвратить потенциальные инциденты. Следует учитывать, что Lazarus Group продолжает адаптировать свои методы под современные системы защиты, что требует комплексного подхода к кибербезопасности.

Индикаторы компрометации

Комментарии: 0