安全研究人员将针对美国、加拿大和日本能源供应商的新网络间谍活动与朝鲜政府资助的 Lazarus 黑客组织联系起来。
威胁情报公司 Cisco Talos周四表示,它观察到 Lazarus(也称为 APT38 )在今年 2 月至 7 月期间针对美国、加拿大和日本的未具名能源供应商。根据思科的研究,黑客利用Log4j 中存在一年之久的漏洞(称为Log4Shell )来破坏暴露在互联网上的 VMware Horizon 服务器,以在受害者的企业网络上建立初步立足点,然后部署称为“VSingle”的定制恶意软件和“ YamaBot”建立长期持久访问。 YamaBot 最近被日本国家网络应急响应小组(即 CERT)归咎于Lazarus APT。
今年 4 月,Symanetc 首次披露了这一间谍活动的细节,他将这次行动归咎于“Stonefly”,这是另一个与 Lazarus 有一些重叠的朝鲜黑客组织。
然而,Cisco Talos 还观察到了一个名为“MagicRAT”的以前未知的远程访问木马(或 RAT ),归属于 Lazarus Group,黑客使用该木马进行侦察和窃取凭据。
Talos 研究人员 Jung soo An、Asheer Malhotra 和 Vitor Ventura 写道:“这些攻击的主要目标可能是建立对受害者网络的长期访问权限,以进行间谍活动以支持朝鲜政府的目标。” “这项活动与历史上针对关键基础设施和能源公司的 Lazarus 入侵相一致,以建立长期获取专有知识产权的途径。”
Lazarus Group 是一个由朝鲜政府支持的出于财务动机的黑客组织,该组织以 2016 年备受瞩目的索尼黑客攻击和 2017 年WannaCry勒索软件攻击而闻名。Lazarus 还受到支持朝鲜国家目标的努力的推动,包括军事研发和规避国际制裁。
然而,该组织最近几个月将注意力转向了区块链和加密货币组织。它与最近从 Harmony 的 Horizon Bridge 盗窃 1 亿美元的加密资产以及从 Ronin Network 盗窃 6.25 亿美元的加密货币有关,Ronin Network 是一种基于以太坊的侧链,专为流行的游戏赚钱游戏 Axie Infinity 设计。
平壤长期以来一直使用被盗的加密货币和窃取其他信息来为其核武器计划提供资金。
7 月,美国政府悬赏 1000 万美元,悬赏 1000 万美元,以获取包括 Lazarus 在内的国家支持的朝鲜威胁组织成员的信息,是美国国务院 4 月宣布的金额的两倍。
朝鲜的 Lazarus 黑客正在利用 Log4j 漏洞入侵美国能源公司Carly Page最初发表在TechCrunch上
原文: https://techcrunch.com/2022/09/08/north-korea-lazarus-united-states-energy/