Categories: News

Lazarus-Gruppe angeblich für Bitcoin stehlenden Trojaner verantwortlich

Der Sicherheitsanbieter Secureworks hat Angriffe auf Mitarbeiter eines Londoner Anbieters von Kryptowährungen analysiert. Sie hatten demnach das Ziel, Bitcoins zu stehlen. Die angeblich zur Lazarus-Gruppe gehörenden Hacker sollen zu diesem Zweck einen Trojaner über eine speziell gestaltete Word-Datei verteilt haben.

Die Word-Datei wiederum fand sich in Spear-Phishing-E-Mails, die an hochrangige Mitarbeiter gerichtet waren. Das Dokument sollte Informationen über eine offene Stelle als Chief Financial Officer eines anderen Unternehmens enthalten.

Fällt ein Nutzer auf den Trick herein und öffnet die angehängte Datei, wird er von Word aufgefordert, die Bearbeitung der Datei zu aktivieren. Dies wiederum führt ein eingebettetes Makro aus, das die gefälschte Stellenbeschreibung anzeigt. Sie basiert auf einem realen LinkedIn-Profil eines asiatischen Managers. Während das Opfer die Beschreibung liest, wird im Hintergrund der Remote Access Trojan eingerichtet, der den Angreifern die vollständige Kontrolle des Rechners des Opfers ermöglicht – inklusive der Installation weiterer Schadsoftware.

Die Forscher gehen davon aus, dass der Trojaner speziell für diese Attacke entwickelt wurde. Trotzdem gebe es einige Gemeinsamkeiten mit früheren Angriffen der Lazarus-Gruppe, die Unterstützung von der nordkoreanischen Regierung erhalten soll. Für die Kommunikation mit einem Befehlsserver nutze der Trojaner Komponenten des C2-Protokolls – was für die Lazarus-Gruppe typisch sei. Die Gruppe habe zudem schon früher Texte aus echten Stellenbeschreibungen benutzt.

Sollte Lazarus tatsächlich hinter dem Angriff stehen, hätte die Gruppe jedoch ihre Strategie geändert. Bisher ging sie den Forschern zufolge in erster Linie gegen Unternehmen in der Rüstungsbranche vor. Nordkorea beschäftige sich jedoch schon länger mit Bitcoins. Bereits seit 2013 seien bei Untersuchungen zu Kryptowährungen und Spionagekampagnen zur Beschaffung des virtuellen Zahlungsmittels immer wieder Nutzernamen und IP-Adressen aus Nordkorea aufgetaucht.

“Unsere Folgerung basierend auf früheren Aktivitäten ist, dass dies das Ziel der Angriffe ist, besonders angesichts der jüngsten Berichte von anderen Quellen, wonach Nordkorea seine Ausrichtung auf Bitcoins und deren Beschaffung verschärft hat”, teilte Secureworks mit.

Die Ermittlungen zum Ausmaß der Kampagne sind noch nicht abgeschlossen. Die Forscher nehmen derzeit an, dass die Phishing-E-Mails seit Ende Oktober im Umlauf sind und dass die Attacke immer noch andauert.

Die Lazarus-Gruppe wird mit verschiedenen Hackerangriffen weltweit in Verbindung gebracht. Sie soll für den Angriff auf Sony Pictures im Jahr 2014 und den Ausbruch der Ransomware WannaCry verantwortlich sein. Auch ein Einbruch in die Systeme einer Bank in Bangladesch, bei dem rund 80 Millionen Dollar erbeutet wurden, soll auf ihr Konto gehen.

[mit Material von Danny Palmer, ZDNet.com]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Anja Schmoll-Trautmann

Recent Posts

5 Autotypen im Überblick – Worauf man achten sollte und wie man sie finanziert

Die Entscheidung für den richtigen Autotyp gleicht der Wahl eines treuen Begleiters im Alltag. Ob…

3 Monate ago

Online-Shopping und mehr: Wie Bewertungsportale Vertrauen schaffen

Bewertungsportale spielen für viele Konsumenten eine zentrale Rolle bei der Entscheidungsfindung. Sie bieten Einblicke in…

5 Monate ago

CIAM: Der Schlüssel zu digitalem Vertrauen und Umsatzsteigerung für Reseller

Mit fortschrittlichen Customer Identity und Access Management (CIAM) Lösungen definiert Nevis Security neue Standards in…

8 Monate ago

Highend E-Commerce-Projekte realisieren: Worauf es hinsichtlich der Konzeption ankommt

Im digitalen Zeitalter ist der Online-Handel zu einem der wichtigsten Wirtschaftszweige geworden.

8 Monate ago

Partner-geführt ist besser als Partner-mit

Partnerschaften sind am effektivsten (und angenehmsten), wenn sie auf einer Grundlage von gegenseitigem Respekt und…

2 Jahre ago

Sinequa wird adesso-Technologiepartner im Bereich Enterprise Search

adesso baut derzeit mit Hilfe des führenden Enterprise-Search-Anbieters Sinequa ein neues Competence Center für Enterprise…

2 Jahre ago