Вредонос Lazarus перед запуском эксплойта нулевого дня в Windows осуществлял взаимодействие по командному каналу с помощью постквантового обмена ключами в рамках кампании против оборонных и аэрокосмических организаций. Об этом сообщили аналитики Check Point Research.
Данная активность является последней волной операции «Работа мечты» — когда профильным специалистам предлагается ознакомиться с «вакансиями». Мишенями были структуры, работающие над датчиками наблюдения, беспилотниками и робототехникой, с активностью или целевыми объектами во Франции, Германии, Бразилии и Индии.
Заражение происходило через MISTPEN — загрузчик, активирующийся в оперативной памяти и взаимодействующий с контролируемыми хакерами файлами на OneDrive с использованием API Microsoft Graph. После этапов разведки и закрепления он развёртывает специальный модуль для получения эксплойта повышения привилегий.
Этот модуль определил «отпечаток» хоста, а затем запросил четыре открытых ключа у командного сервера. Малварь применила их для генерации нового ключевого материала с помощью алгоритма Kyber/ML-KEM (стандартизирован Национальным институтом стандартов и технологий США в 2024 году в целях защиты от атак квантовых компьютеров), возвращая инкапсулированный результат перед запросом самого эксплойта, который он расшифровал и запустил в памяти.
Группировка почти полностью управляла своей инфраструктурой на машинах, которые ей не принадлежали, эксплуатируя взломанные веб-почтовые серверы Roundcube и скомпрометированные сайты PrestaShop. Способ доставки также изменился: хакеры создали как минимум три веб-ресурса, копирующие фирменный стиль поставщика технологий защиты конфиденциальности Enveil и занимавшие верхние позиции в результатах поиска.
В Check Point пояснили, что на этих сайтах присутствовал троянизированный просмотрщик PDF-файлов, который запускал полезную нагрузку, скрытую внутри специально созданных документов, распространяя Troy — ранее не описанный бэкдор, поддерживающий 17 команд оператора.
Усам Оздемиров





