
Recientemente se observó al actor de amenazas vinculado a Corea del Norte conocido como Lazarus lanzando ciberataques contra dos entidades involucradas en la investigación de COVID-19.
Activo desde al menos 2009 y se cree que está respaldado por el gobierno de Corea del Norte, se dice que Lazarus ha orquestado algunos ataques de alto perfil, incluido el brote de WannaCry. El año pasado, se observó que el grupo apuntaba principalmente a los intercambios de criptomonedas y ampliaba su conjunto de herramientas .
Los nuevos ataques de Lazarus en septiembre y octubre de 2020, revela Kaspersky, tuvieron como objetivo un Ministerio de Salud y una compañía farmacéutica autorizada para producir y distribuir vacunas COVID-19, lo que revela el interés de Lazarus en la investigación de COVID-19.
En septiembre, los piratas informáticos atacaron a una empresa farmacéutica con el malware BookCode, que se atribuyó al grupo hace un tiempo. A fines de octubre, Lazarus apuntó a un organismo del Ministerio de Salud con el malware wAgent, que anteriormente se usaba para apuntar a empresas de criptomonedas.
Ambas piezas de malware fueron diseñadas para funcionar como puertas traseras con todas las funciones, proporcionando a los operadores un control total sobre las máquinas infectadas. Se utilizaron diferentes tácticas, técnicas y procedimientos (TTP) en cada ataque, pero Kaspersky está muy seguro de que Lazarus estuvo detrás de ambos incidentes.
Usando wAgent, los atacantes ejecutaron varios comandos de shell para recopilar información de la máquina víctima. También se implementó una carga útil adicional que incluía un mecanismo de persistencia en dos servidores de Windows, y le siguió la puerta trasera con todas las funciones.
La puerta trasera BookCode se utilizó para recopilar información del sistema y de la red del entorno de la víctima, junto con un volcado SAM de registro que contiene hashes de contraseña. El adversario también intentó recopilar información sobre otras máquinas en la red, probablemente para movimientos laterales.
“Evaluamos con alta confianza que la actividad […] es atribuible al grupo Lazarus. En nuestra investigación anterior, ya atribuimos los grupos de malware utilizados en ambos incidentes […] al grupo Lazarus ”, señala Kaspersky.
La empresa de seguridad no pudo identificar el vector de infección inicial en ninguno de los incidentes, pero señala que el grupo utilizó el spear-phishing en el pasado, junto con el compromiso estratégico del sitio web.
“Estos dos incidentes revelan el interés del grupo Lazarus en la inteligencia relacionada con COVID-19. Si bien el grupo es conocido principalmente por sus actividades financieras, es un buen recordatorio de que también puede buscar investigación estratégica. Creemos que todas las entidades involucradas actualmente en actividades como la investigación de vacunas o el manejo de crisis deben estar en alerta máxima para los ciberataques ”, dijo Seongsu Park, experto en seguridad de Kaspersky.
Microsoft informó el mes pasado que los piratas informáticos rusos y norcoreanos patrocinados por el estado habían estado tratando de robar datos valiosos de compañías farmacéuticas e investigadores de vacunas. Reuters informó que los piratas informáticos norcoreanos habían apuntado al fabricante británico de vacunas COVID-19 AstraZeneca.
0 Comentarios