SecBoard
Zurück zur Übersicht

Lazarus Deploys RemotePE Memory-Only RAT Against Financial and Crypto Firms

The Hacker News·
Originalartikel lesen bei The Hacker News

Cybersecurity researchers have shed light on a cross-platform malware called RemotePE that has been put to use by the North Korea-linked Lazarus Group in attacks targeting financial and cryptocurrency organizations. RemotePE, per NCC Group subsidiary Fox-IT, is part of a multi-stage attack chain...

Kurzfassung

Die Lazarus-Gruppe setzt eine neue, plattformübergreifende Malware namens RemotePE ein, die als speicherresidenter RAT (Remote Access Trojan) fungiert. Diese Malware wird in mehrstufigen Angriffsketten gegen Finanz- und Kryptowährungsunternehmen eingesetzt. RemotePE wurde von Fox-IT, einer Tochtergesellschaft der NCC Group, identifiziert.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Finanz- und Kryptowährungsunternehmen.

Warum relevant

Organisationen in diesen Sektoren sind einem erhöhten Risiko durch eine hochentwickelte, speicherresidente Malware ausgesetzt, die schwer zu erkennen und zu entfernen ist. Die Lazarus-Gruppe ist bekannt für ihre finanziell motivierten Angriffe.

Realistisches Worst Case

Erfolgreiche Kompromittierung von Systemen, die zu Datenexfiltration, finanziellen Verlusten oder der Etablierung einer dauerhaften Präsenz für weitere Angriffe führen kann.

Handlungsempfehlung

Implementierung und Überprüfung von erweiterten Endpunkterkennungs- und -reaktionslösungen (EDR), die speicherresidente Malware erkennen können. Schulung der Mitarbeiter zur Erkennung von Phishing-Angriffen, die oft der erste Schritt in solchen mehrstufigen Ketten sind.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre EDR-Lösungen die Erkennung von speicherresidenter Malware unterstützen und korrekt konfiguriert sind.
  • Führen Sie eine Überprüfung Ihrer Netzwerkprotokolle auf ungewöhnliche ausgehende Verbindungen oder Datenexfiltration durch, die auf einen RAT hindeuten könnten.
  • Testen Sie Ihre Incident-Response-Pläne für die Erkennung und Eindämmung von Advanced Persistent Threats (APTs) und speicherresidenter Malware.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial Accessnot specified in the article not specified in the articleLowpart of a multi-stage attack chain...
ExecutionT1059 Command and Scripting InterpreterLowRemotePE ... is part of a multi-stage attack chain...
PersistenceT1547 Boot or Logon Autostart ExecutionLowRemotePE Memory-Only RAT
Command and ControlT1071 Application Layer ProtocolHighRemotePE Memory-Only RAT
Offene Punkte
  • Die genauen Initial Access Vektoren werden im Artikel nicht genannt.
  • Spezifische CVEs oder Exploits, die von RemotePE genutzt werden, sind nicht aufgeführt.
  • Die genauen Betriebssysteme, auf denen RemotePE plattformübergreifend agiert, werden nicht detailliert.
  • Konkrete Indikatoren für Kompromittierung (IOCs) werden im Artikel nicht bereitgestellt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (2 Techniken)