聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

被指为朝鲜国家黑客组织的 Lazarus 再次试图攻击安全研究员,这次使用的是含有木马的盗版热门逆向工程应用 IDA Pro。

IDA Pro 是一款可将可执行文件转换为汇编语言的应用,允许安全研究员和程序员分析程序如何运行并发现其中的潜在bug。安全研究员通常使用 IDA来分析合法软件中的漏洞和恶意软件并判断所执行的恶意行为。

然而,由于 IDA Pro 应用价格昂贵,因此某些安全研究员不会购买而是选择下载盗版的破解版。和其它盗版软件一样,IDA Pro 盗版破解版存在被篡改进而包含恶意可执行文件的风险,而这正是 ESET 公司的安全研究员 Anton Cherepanov 在 IDA Pro 盗版应用中所发现的,该盗版被指由朝鲜国家黑客组织 Lazarus 分发。

木马版 IDA Pro 攻击安全研究员

ESET 公司发布了 Cherepanov 发现的 IDA Pro 7.5 的恶意版本,该版本旨在攻击安全研究员。该版本遭修改,包含了两个恶意 DLL 即 idahelp.dll 和 win_fw.dll,当程序安装后,这两个恶意 DLL 就会被执行。

Win_fw.dll 文件将在 Windows Task Scheduler 中创建一个新任务,启动idahelper.dll 程序。

Idahelper.dll 之后连接至 devguardmap[.]org 站点并下载远程访问木马 NukeSped。被安装的远程访问木马可使威胁行动者获得访问安全研究员设备的权限,从而窃取文件、获取截屏、日志键击或执行更多的命令。ESET 公司指出,“从域名和含木马的应用程序来看,我们认为该恶意软件是已知的 Lazarus 组织所为,此前谷歌威胁分析团队和微软均报道过。”

Cherepanov 表示,虽然不知道该版本是如何分发的,它最近才被发现,似乎早在2020年第一季度就已经开始分发。

Lazarus 组织长期攻击安全研究员

Lazarus 黑客组织又被微软称为 “Zinc”,它一贯通过后门和远程访问木马攻击安全研究员。

1月,谷歌发现 Lazarus 组织通过社工创建虚假人设,伪装成漏洞研究员,然后联系其他安全研究员讨论关于漏洞研究协作的事宜。和研究员建立联系后,Lazarus 黑客向研究员发送所谓的和“漏洞”相关的 Visual Studio 项目,其中包含一个恶意的隐藏DLL “vcxproj.suo”。当研究员试图构建该项目时,预构建事件会执行DLL,而它将被当作自定义后门安装在研究员设备上。

此外,Lazarus 组织还使用IE 0day,趁安全研究员访问攻击者发来的链接时在研究员设备上部署恶意软件。

虽然目前尚不清楚Lazarus 组织的最终目标是什么,但可能是窃取未公开的安全漏洞和exploit,并为其所用。


推荐阅读

谷歌:朝鲜国家黑客第二次攻击安全研究员

老哥,帮我看下这个 0day exploit:安全研究员遭疑似国家黑客社工,有人不幸中招

安全研究员俩娃徒手绕过 Linux Mint 屏保和密码,并成功访问桌面

原文链接

https://www.bleepingcomputer.com/news/security/lazarus-hackers-target-researchers-with-trojanized-ida-pro/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

人设倒了扶起来:Lazarus 组织利用含木马的IDA Pro 攻击研究员相关推荐

  1. 求职陷阱:Lazarus组织以日本瑞穗銀行等招聘信息为诱饵的攻击活动分析

    概述 Lazarus组织是疑似具有东北亚背景的APT组织,奇安信威胁情报中心内部追踪编号为APT-Q-1,因2014年攻击索尼影业开始受到广泛关注,其攻击活动最早可追溯到2007年.该组织早期主要针对 ...

  2. 新披露的APT组织white company,针对巴基斯坦进行Shaheen攻击活动Lazarus组织最新活动各类安全资源...

    大佬觉得有用就转发一下呗,点个关注,给点阳光 威胁情报: 一. 新披露APT组织white company,针对巴基斯坦空军发起Shaheen攻击活动 该组织由cylance公司最新披露,详细报告14 ...

  3. 朋友圈人设文案价值百万,打造你的微信变现玩法

    朋友圈人设文案价值百万,打造你的微信变现玩法 相信大多数人一旦有一点时间,就会不自觉的掏出手机来看,这已经成了习惯.现代人空闲的时候都会逛逛朋友圈,那么如何打造朋友圈才能为你赚钱变现,积累人脉,为你带 ...

  4. 机关里看似讨巧实则毁人设的8种行为

    每个进入公务员队伍的小伙伴,大概都耳闻目睹过一些"机关厚黑学",机关的水如何深,我们又该如何动用技巧,保护自己.谋求利益,为自己的立足和发展铺平道路. 于是,像下列的这种种看起来很 ...

  5. 转载==数论倒数,又称逆元(我整个人都倒了( ̄﹏ ̄))

    数论倒数,又称逆元(我整个人都倒了( ̄﹏ ̄)) 数论倒数,又称逆元(因为我说习惯逆元了,下面我都说逆元) 数论中的倒数是有特别的意义滴 你以为a的倒数在数论中还是1/a吗 (・∀・)哼哼~天真 先来引 ...

  6. 随着 Fancy Lazarus 组织的回归,检测到新的 DDoS 勒索攻击

    随着 Fancy Lazarus 组织的回归,检测到新的 DDoS 勒索攻击 Fancy Lazarus 的 DDoS 攻击方法的更改 研究人员说,这些变化表明该组织坚定地努力发展他们的活动.这些变化 ...

  7. 针对工控系统的TRITON入侵活动由俄罗斯研究所支持 ||朝鲜Lazarus组织Battle Cruiser活动再度来袭...

    路过大佬点个关注,就差几个人了 一.针对工控系统的TRITON入侵活动为俄罗斯实验室所支持 TRITON,是针对工业控制系统(ICS)的恶意软件系列之一.火眼将这一系列活动称为TEMP.Veles. ...

  8. 华为:挽狂澜之既倒,扶大厦之将倾

    近日,华为海思轮班董事长何庭波,发布<致员工的一封信>.她在信中表示,华为将继续为客户提供服务,海思曾经打造的"备胎",一夜之间全部转"正".消息一 ...

  9. 油管网红AI老师人设崩了:搞培训货不对板,谈退钱一律拉黑

    问耕 发自 凹非寺 量子位 出品 | 公众号 QbitAI 网红AI老师Siraj Raval,最近摊上点事儿. 最近,常年在YouTube上发布机器学习科普课程的Siraj Raval,推出了一个收 ...

最新文章

  1. MNIST数据库介绍及转换
  2. html javascript 遍历数组、字符串
  3. ValueError: Classification metrics can‘t handle a mix of multiclass and unknown targets
  4. AI算法 真的能算出人类的欲望吗?
  5. mysql服务重启后不见了_一次诡异的Mysql服务不断重启故障排查
  6. c++ 协程_理解Python协程(Coroutine)
  7. 《移山之道》第十一章:两人合作 读书笔记 PB16110698 第六周(~4.15)
  8. c++11 多线程 顺序执行_前阿里P8架构师总结的一些关于Java多线程的编程经验丨干货...
  9. Jmeter分布式测试-远程调用
  10. Zabbix server is not running:the information displayed may not be current
  11. 学python能做什么类型的工作-做自动化,学python要到那种程度呢?
  12. Android 自定义View(二)绘制一个封闭多边形
  13. xshell用ssh连接VMware中的ubuntu
  14. python子类调用父类构造函数_Java 子类调用父类的构造函数
  15. 关于虚拟机中的HWADDR和MACADDR地址
  16. 火车票价还不够高(按照《经济学通识》手敲的(非原创))
  17. 广告标示符(adId)  adfv标示符的那些问题
  18. Java 将word文档转成html内容,输出到富文本
  19. 论文精读 ——《BEVDepth: Acquisition of Reliable Depth for Multi-view 3D Object Detection》
  20. 解决Ubuntu和Windows不能相互复制粘贴的问题

热门文章

  1. 19SpringMvc_在业务控制方法中收集List集合中包含JavaBean参数
  2. maven 项目 missing jdk.tools.jar
  3. 紧急事态分析及处理方法
  4. 用Windows身份验证访问数据库时,出现“用户 'YSBY-PC\ASPNET' 登录失败。”,这YSBY是我的计算机名。...
  5. BGP链路冗余使用直接接口和回环口分析
  6. 我装上去了 php editor打不开
  7. SpringMVC-高级参数绑定
  8. [TypeScript] Interface and Class
  9. jdbc 连接 mysql 的字符串
  10. 我的第五个程序 java的JDBC连接mysql数据库 实现输入查询