Sjevernokorejski hakerski kolektiv Lazarus iskoristio je zero-day ranjivost u Microsoft Windowsu da bi dobio SYSTEM privilegije i instalirao novi backdoor na sisteme odbrambenih i vazduhoplovnih kompanija u Francuskoj, Njemačkoj, Brazilu i Indiji, saopštila je kompanija za bezbjednost Check Point Research.
Bitne tačke
- Check Point Research je pripisao napad Lazarus grupi i naznačio da je eksploatisan zero-day ranjivost u Microsoft Windowsu koja je nedavno zakrpljena.
- Napad je ciljao odbrambene i vazduhoplovne firme u Francuskoj, Njemačkoj, Brazilu i Indiji i uključivao isporuku novog backdoora koji omogućava privilegovan SYSTEM pristup.
- Aktivnost je upisana kao dio opsežnije kampanje koju Check Point Research naziva Operation Dream Job.
Kompromitacija i ciljevi
Sjevernokorejski napadački kolektiv poznat kao Lazarus iskoristio je zero-day ranjivost u Microsoft Windowsu da bi u mreže odbrambenih i vazduhoplovnih kompanija u Francuskoj, Njemačkoj, Brazilu i Indiji isporučio novi backdoor, navodi Check Point Research. Napad je identifikovan kao dio šire operacije koju istraživači nazivaju Operation Dream Job.
Prema objavi Check Point Research, ranjivost je bila novootkrivena i nedavno zakrpljena od strane Microsofta, a napadači su koristili eksploataciju za eskalaciju privilegija i dobijanje SYSTEM nivoa pristupa na pogođenim mašinama. Takav nivo pristupa omogućava punu kontrolu nad kompromitovanim sistemima i trajnu prisutnost ako nije uklonjen.
Check Point Research eksplicitno povezuje aktivnosti sa grupom Lazarus na osnovu tehničkih indikatora i modus operandi koje su opisali u svom izvještaju. Istraživači navode da je backdoor do sada ranije neviđeni u kontekstu njihovih opažanja i da je ciljano usmjeren prema kompanijama u pomenutim državama.
Status i implikacije za pogođene organizacije
Izvještaj ne navodi tačan broj kompromitovanih uređaja niti puni obim krađe podataka; Check Point Research je identifikovao ciljane organizacije u četiri zemlje, ali javni sažetak ne detaljiše imena pogođenih kompanija. Istraživanje, kako ga je sažeto, naglašava špijunske motive i selektivno ciljanje sektora odbrane i vazduhoplovstva.
Microsoft je, prema opisu u izvoru, već izdao zakrpu za ranjivost koja je iskorišćena, što implicira da su dostupne ispravke za pogođene verzije Windowsa. Check Point Research je aktivnost svrstao u dugoročnu kampanju, Operation Dream Job, što sugeriše da napadi traju duže vrijeme i uključuju više faza kompromitacije i održavanja pristupa.
Izvorni tekst navodi da je backdoor ranije neviđen, ali ne daje tehničke detalje o mehanizmima komunikacije, komandno-kontrolnim serverima ili specifičnim indikatorima kompromitacije u javnom sažetku. Detaljnija tehnička analiza i indikatori kompromitacije vjerovatno se nalaze u kompletnom izvještaju Check Point Researcha.
Izvori i dalji koraci
Informacije o atribuciji i opisu napada dolaze iz Check Point Researcha, a objavljeno saopštenje istraživanja sadrži sažetak otkrića i kontekst kampanje Operation Dream Job. Za detalje o ranjivosti, zakrpama i tehničkim indikatorima preporučuje se direktan pregled izvještaja istraživača.
Više o nalazima Check Point Researcha i atribuciji Lazarusu možete pročitati u objavi na The Hacker News koja sumira izvještaj istraživača: The Hacker News izvještaj.


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.