Kaspersky ontdekt nieuwe spy-tool van Lazarus groep ingezet bij banken

27 september 2019

Het Kaspersky Global Research and Analysis Team heeft een nieuw spionage-instru­ment ontdekt afkomstig van de Lazarus Groep. Deze zogeheten Dtrack spyware wordt gebruikt voor het up- en down­lo­aden van bestanden naar systemen van slacht­of­fers, toets­aan­slagen op afstand en andere acties kenmer­kend voor een kwaad­aar­dige remote admi­ni­stra­tion tool (RAT). Dtrack is nu gesig­na­leerd bij Indiase finan­ciële instan­ties en onderzoekscentra.

Dtrack wordt gebruikt als middel om volledige controle te krijgen op computers van slacht­of­fers. Daarmee kunnen cyber­cri­mi­nelen allerlei admi­ni­stra­tieve operaties uitvoeren zoals het up- en down­lo­aden van bestanden of vanaf afstand andere admi­ni­stra­tieve opdrachten geven via toets­aan­slagen. Als deze spyware eenmaal succesvol geϊm­ple­men­teerd is, krijgen cyber­cri­mi­nelen inzage in bijvoor­beeld de brow­ser­ge­schie­denis, host-IP-adressen, key-logging en infor­matie over beschik­bare netwerken. Volgens Kaspersky is deze nieuw ontdekte Dtrack nog steeds actief in gebruik bij verschil­lende cyberaanvallen.

Zwak netwerkbeveiligingsbeleid

Orga­ni­sa­ties die doelwit zijn van Dtrack hebben veelal een zwak netwerk­be­vei­li­gings­be­leid en slechte wacht­woord­normen. Bovendien hebben deze instan­ties vaak ook geen volledige inzage in het netwerk- en transactieverkeer.

“Lazarus is een bijzon­dere groep cyber­cri­mi­nelen die gespon­sord wordt door naties. Ze richten zich aan de ene kant op cyber­spi­o­nage- en sabo­ta­ge­prak­tijken. Aan de andere kant blijkt dat ze ook veel invloed hebben op cyber­aan­vallen gericht op het stelen van geld. Dat laatste is vrij uniek voor een door naties gespon­sorde groep cyber­cri­mi­nelen. Het lijkt erop, dat de Lazarus groep zich voort­du­rend verder ontwik­kelt. Inmiddels misschien wel tot de meest actieve groep cyber­cri­mi­nelen ter wereld. Met het doel om verschil­lende groot­scheepse sectoren te beϊn­vloeden. Niet langer hebben dus alleen over­heids­in­stan­ties te vrezen voor de Lazarus groep. Ook commer­ciële bedrijven als banken maar ook onder­zoeks­centra moeten zich voor­be­reiden op operaties van deze ervaren cyber­cri­mi­nelen”, vertelt Jornt van der Wiel, security-expert bij Kaspersky.

Kaspersky-onder­zoe­kers ontdekten vorig jaar al de ATMDtrack. Deze malware was gemaakt om te infil­treren in Indiase geld­au­to­maten waarmee klant­ge­ge­vens gestolen werden. Na verder onderzoek vonden de Kaspersky-experts meer dan 180 nieuwe malwa­re­mon­sters die over­een­kom­sten vertonen met ATMDtrack. Tege­lij­ker­tijd bleek dat deze malware niet gericht was op geld­au­to­maten. Daarmee werd Dtrack ontdekt als nieuwe spyware voor admi­ni­stra­tieve processen. Dtrack heeft eveneens kenmerken van de Dark-Seoul campagne uit 2013. Deze actie werd destijds ook toege­schreven aan de Lazarus groep.

 

Pin It on Pinterest

Share This