Der Sicherheitsanbieter Secureworks hat Angriffe auf Mitarbeiter eines Londoner Anbieters von Kryptowährungen analysiert. Sie hatten demnach das Ziel, Bitcoins zu stehlen. Die angeblich zur Lazarus-Gruppe gehörenden Hacker sollen zu diesem Zweck einen Trojaner über eine speziell gestaltete Word-Datei verteilt haben.
Fällt ein Nutzer auf den Trick herein und öffnet die angehängte Datei, wird er von Word aufgefordert, die Bearbeitung der Datei zu aktivieren. Dies wiederum führt ein eingebettetes Makro aus, das die gefälschte Stellenbeschreibung anzeigt. Sie basiert auf einem realen LinkedIn-Profil eines asiatischen Managers. Während das Opfer die Beschreibung liest, wird im Hintergrund der Remote Access Trojan eingerichtet, der den Angreifern die vollständige Kontrolle des Rechners des Opfers ermöglicht – inklusive der Installation weiterer Schadsoftware.
Die Forscher gehen davon aus, dass der Trojaner speziell für diese Attacke entwickelt wurde. Trotzdem gebe es einige Gemeinsamkeiten mit früheren Angriffen der Lazarus-Gruppe, die Unterstützung von der nordkoreanischen Regierung erhalten soll. Für die Kommunikation mit einem Befehlsserver nutze der Trojaner Komponenten des C2-Protokolls – was für die Lazarus-Gruppe typisch sei. Die Gruppe habe zudem schon früher Texte aus echten Stellenbeschreibungen benutzt.
Sollte Lazarus tatsächlich hinter dem Angriff stehen, hätte die Gruppe jedoch ihre Strategie geändert. Bisher ging sie den Forschern zufolge in erster Linie gegen Unternehmen in der Rüstungsbranche vor. Nordkorea beschäftige sich jedoch schon länger mit Bitcoins. Bereits seit 2013 seien bei Untersuchungen zu Kryptowährungen und Spionagekampagnen zur Beschaffung des virtuellen Zahlungsmittels immer wieder Nutzernamen und IP-Adressen aus Nordkorea aufgetaucht.
„Unsere Folgerung basierend auf früheren Aktivitäten ist, dass dies das Ziel der Angriffe ist, besonders angesichts der jüngsten Berichte von anderen Quellen, wonach Nordkorea seine Ausrichtung auf Bitcoins und deren Beschaffung verschärft hat“, teilte Secureworks mit.
Die Ermittlungen zum Ausmaß der Kampagne sind noch nicht abgeschlossen. Die Forscher nehmen derzeit an, dass die Phishing-E-Mails seit Ende Oktober im Umlauf sind und dass die Attacke immer noch andauert.
Die Lazarus-Gruppe wird mit verschiedenen Hackerangriffen weltweit in Verbindung gebracht. Sie soll für den Angriff auf Sony Pictures im Jahr 2014 und den Ausbruch der Ransomware WannaCry verantwortlich sein. Auch ein Einbruch in die Systeme einer Bank in Bangladesch, bei dem rund 80 Millionen Dollar erbeutet wurden, soll auf ihr Konto gehen.
Die neuen HPE-Server der Generation 10 bieten einen erweiterten Schutz vor Cyberangriffen. Erfahren Sie in unserem Webinar, warum HPE-Server die sichersten Industrie-Standard-Server der Welt sind und wie Sie ihr Unternehmen zu mehr Agilität verhelfen. Jetzt registrieren und Aufzeichnung ansehen.
[mit Material von Danny Palmer, ZDNet.com]
Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
Die Einnahmen klettern auf fast 95 Milliarden Dollar. Allerdings belastet der Steuerstreit mit der EU…
Das stärkste Wachstum verbucht die Cloud-Sparte. Microsoft verpasst bei der Umsatzprognose für das laufende Quartal…
Ein Coil-on-Module-Package integriert Chip und Antenne, was den Kartenkörper fast vollständig recycelbar machen soll.
Mindestens eine Anfälligkeit erlaubt das Einschleusen von Schadcode. Außerdem erweitern die Entwickler den Support für…
Zum 30. Juni 2028 soll das 2G-Netz komplett abgeschaltet werden und den Weg für schnellere…
Gewinn und Umsatz legen deutlich zu. Zum Wachstum tragen auch die Sparten Cloud und Abonnements…