🛸 Lazarus бьёт по UAV-сектору
ESET Research описывает кампанию кибершпионажа против нескольких европейских компаний оборонки, активно связанных с БПЛА (UAV). Наблюдения начались с конца марта 2025 года; используется знакомый по DreamJob социальный инжиниринг с вакансией мечты и троянизированным просмотрщиком PDF.
📌 Цепочка атаки:
1️⃣ Начальный доступ: жертве присылают описание вакансии и заставляют открыть его в троянизированном PDF-ридере; дропперы внутри имели внутреннее имя DroneEXEHijackingLoader.dll.
2️⃣ Этапы загрузки: используются дропперы/лоадеры (загрузчики) и простые даунлоадеры; следующий этап ищут на диске/в реестре, дешифруют (AES-128 или ChaCha20) и вручную мапят в память через библиотеку MemoryModule; активно применяется DLL-проксирование и выбор новых open-source проектов для троянизации.
3️⃣ Сайд-лоадинг: фиксировались варианты, замаскированные под MuPDF и Microsoft DirectInput (dinput.dll).
4️⃣ Основной пейлоад: ScoringMathTea (также известен как ForestTiger) - RAT с ~40 командами, обеспечивает полный контроль и общается с C2 на скомпрометированных серверах (обычно в каталогах WordPress тем/плагинов).
5️⃣ Дополнительно: сложный даунлоадер BinMergeLoader, похожий на MISTPEN, работает через Microsoft Graph API и токены Microsoft API.
💡 Выводы:
ESET связывает атаку с интересом КНДР к ускоренному развитию дроновой программы: предполагаемая основная цель -это кража коммерческой тайны и производственного «ноу-хау» по UAV. Группа сохраняет стабильный инструментарий, при этом меняются библиотеки для DLL-проксирования и выбираются новые проекты для обхода детектов. Вероятно, другие игроки UAV-сектора окажутся следующими целями.
#Lazarus #OperationDreamJob #UAV
Post #785
24