Lazarus Group использует бесфайловое ПО RemotePE против криптокомпаний
Северокорейская группировка Lazarus Group активизировала свои атаки на криптоорганизации и банки, применяя новый троян удаленного доступа RemotePE. Главная особенность RemotePE — его бесфайловый характер, работающий исключительно в оперативной памяти, что позволяет ему успешно обходить традиционные антивирусы.
Основным вектором проникновения остается социальная инженерия: хакеры, выдавая себя за представителей компаний в Telegram, отправляют сотрудникам ссылки на сервисы планирования встреч (Calendly, Picktime), через которые доставляется вредоносное ПО. Цепочка загрузки включает DPAPILoader, RemotePELoader и сам RemotePE.
Lazarus Group использует техники, такие как process hollowing и шифрование команд C2, для повышения скрытности. Программа также имеет защиту от анализа в виртуальных средах. Использование RemotePE демонстрирует повышение профессионализма хакеров в краже криптовалют. Рекомендуется проявлять бдительность и использовать системы поведенческого анализа (EDR).


Cryptovka
Lazarus атакует криптокомпании через бесфайловое ПО RemotePE
Северокорейская хакерская группировка Lazarus Group начала масштабную кампанию прот...


















