Posts

Showing posts with the label Finanzsektor

Lazarus RemotePE RAT: Angriff auf Finanz- und Krypto-Firmen

Image
Die nordkoreanische Lazarus-Gruppe nutzt die neue RemotePE-Malware, um Finanz- und Kryptofirmen anzugreifen. Eine speicherresidente RAT, die keine Spure… Was ist RemotePE? Forscher von Fox-IT, einer Tochter von NCC Group, haben eine neue Malware namens RemotePE identifiziert. Sie wird von der berüchtigten Lazarus-Gruppe eingesetzt, die für ihre Angriffe auf Finanzinstitute und Kryptowährungsbörsen bekannt ist. RemotePE ist eine sogenannte „Memory-Only“-RAT – sie wird ausschließlich im Arbeitsspeicher ausgeführt und hinterlässt kaum forensische Spuren auf der Festplatte. Die Angriffskette: DPAPILoader und RemotePELoader Der Angriff erfolgt in mehreren Stufen. Zunächst kommt ein Downloader namens DPAPILoader zum Einsatz. Er entschlüsselt und lädt die eigentliche Nutzlast, den RemotePELoader. Dieser wiederum injiziert die RemotePE-RAT direkt in den Speicher eines legitimen Prozesses. Der gesamte Vorgang ist hochgradig verschleiert – selbst erfahrene Analysten haben Mühe, die einzeln...