Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Lazarus utilizza Microsoft Internet Information Services (IIS) per distribuire malware

Lazarus utilizza Microsoft Internet Information Services (IIS) per distribuire malware

11 Giugno 2023 09:33

L’AhnLab Security Emergency Response Center (ASEC) riferisce che il gruppo di hacker nordcoreani Lazarus Group sta prendendo di mira le versioni vulnerabili dei server Microsoft Internet Information Services (IIS) per distribuire malware sui sistemi bersaglio.

Secondo AhnLab Securit, il gruppo utilizza un metodo di sideload DLL (DLL Sideloading) per lanciare payload arbitrari. 

Gli hacker inseriscono una DLL dannosa (msvcr100.dll) nello stesso percorso della cartella di una normale applicazione (Wordconv.exe) tramite il processo del server Web Windows IIS, w3wp.exe. 

Advertising

Gli aggressori avviano quindi una normale applicazione per avviare l’esecuzione della DLL dannosa.

La libreria dannosa “msvcr100.dll” è progettata per decrittografare i payload codificati, che vengono quindi eseguiti in memoria.

Si dice che il malware sia una variante scoperta dall’ASEC lo scorso anno e che fungesse da backdoor per comunicare con il server C2.

La catena di attacchi ha comportato anche l’uso di un plug-in Notepad++ open source chiamato Quick Color Picker, che ora è deprecato, per fornire malware aggiuntivo per facilitare il furto di credenziali e il movimento laterale.

L’ultimo sviluppo dimostra la varietà degli attacchi di Lazarus e la capacità del gruppo di utilizzare un’ampia gamma di strumenti per operazioni di spionaggio a lungo termine.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Marcello Filacchioni 300x300
ICT CISO e Cyber Security Manager con oltre vent’anni di esperienza tra settore pubblico e privato, ha guidato progetti di sicurezza informatica per realtà di primo piano. Specializzato in risk management, governance e trasformazione digitale, ha collaborato con vendor internazionali e startup innovative, contribuendo all’introduzione di soluzioni di cybersecurity avanzate. Possiede numerose certificazioni (CISM, CRISC, CISA, PMP, ITIL, CEH, Cisco, Microsoft, VMware) e svolge attività di docenza pro bono in ambito Cyber Security, unendo passione per l’innovazione tecnologica e impegno nella diffusione della cultura della sicurezza digitale.
Aree di competenza: Cyber Security Strategy & Governance, Vulnerability Management & Security Operations.