HomeInformaticaCyber SecurityLazarus colpisce 6 aziende sudcoreane tramite vulnerabilità di Cross EX, Innorix e...

Lazarus colpisce 6 aziende sudcoreane tramite vulnerabilità di Cross EX, Innorix e malware ThreatNeedle

Almeno sei organizzazioni in Corea del Sud sono state prese di mira dal prolifico gruppo Lazarus, legato alla Corea del Nord, in una campagna denominata Operazione SyncHole. Secondo un rapporto pubblicato oggi da Kaspersky, l’attività ha colpito i settori del software, IT, finanziario, della produzione di semiconduttori e delle telecomunicazioni in Corea del Sud. La prima evidenza di compromissione è stata rilevata a novembre 2024.

La campagna ha coinvolto una “combinazione sofisticata di una strategia di watering hole e sfruttamento delle vulnerabilità all’interno del software sudcoreano”, hanno affermato i ricercatori di sicurezza Sojun Ryu e Vasily Berdnikov. “Una vulnerabilità di un giorno in Innorix Agent è stata utilizzata anche per il movimento laterale”.

Gli attacchi hanno aperto la strada a varianti di strumenti noti del gruppo Lazarus come ThreatNeedle, AGAMEMNON, wAgent, SIGNBT e COPPERHEDGE. Ciò che rende queste intrusioni particolarmente efficaci è la probabile sfruttamento di una vulnerabilità di sicurezza in Cross EX, un software legittimo diffuso in Corea del Sud per abilitare l’uso di software di sicurezza nel banking online e nei siti governativi per supportare la protezione anti-keylogging e le firme digitali basate su certificati.

“Il gruppo Lazarus dimostra una forte comprensione di queste specificità e sta utilizzando una strategia mirata alla Corea del Sud che combina vulnerabilità in tali software con attacchi di watering hole”, ha affermato il fornitore di cybersecurity russo.

Lo sfruttamento di un difetto di sicurezza in Innorix Agent per il movimento laterale è notevole per il fatto che un approccio simile è stato adottato in passato anche dal sottogruppo Andariel del gruppo Lazarus per distribuire malware come Volgmer e Andardoor.

Il punto di partenza dell’ultima ondata di attacchi è un attacco di watering hole, che ha attivato il dispiegamento di ThreatNeedle dopo che i bersagli hanno visitato vari siti di media online sudcoreani. I visitatori che atterrano sui siti vengono filtrati utilizzando uno script lato server prima di essere reindirizzati a un dominio controllato dall’avversario per servire il malware.

“Valutiamo con fiducia media che il sito reindirizzato possa aver eseguito uno script dannoso, prendendo di mira un potenziale difetto in Cross EX installato sul PC bersaglio e lanciando malware”, hanno detto i ricercatori. “Lo script ha quindi eseguito infine il legittimo SyncHost.exe e iniettato un shellcode che ha caricato una variante di ThreatNeedle in quel processo”.

La sequenza di infezione è stata osservata adottare due fasi, utilizzando ThreatNeedle e wAgent nelle fasi iniziali e poi SIGNBT e COPPERHEDGE per stabilire la persistenza, condurre ricognizioni e distribuire strumenti di dumping delle credenziali sugli host compromessi.

Sono stati inoltre distribuiti famiglie di malware come LPEClient per il profiling delle vittime e la consegna dei payload, e un downloader denominato Agamemnon per scaricare ed eseguire payload aggiuntivi ricevuti dal server di comando e controllo (C2), incorporando contemporaneamente la tecnica Hell’s Gate per bypassare le soluzioni di sicurezza durante l’esecuzione.

 

Fonte: The Hackers News

Per saperne di più

Julie Maddaloni
Julie Maddaloni
Ciao! Sono una blogger appassionata di tecnologia e delle news dei mondi Apple e Android. Amo scoprire le ultime novità del settore e condividere storie e consigli utili con chi, come me, è sempre alla ricerca delle ultime novità. Quando non sono immersa tra recensioni e aggiornamenti tech, mi rilasso con una buona pizza e una maratona di serie TV! 🍕📱💙
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI

GPT-5.4-Cyber

GPT-5.4-Cyber: OpenAI apre la porta ai “superpoteri” per chi...

Il 14 aprile 2026 OpenAI ha annunciato GPT-5.4-Cyber, una variante del suo modello GPT-5.4 pensata solo per la cybersecurity difensiva. La notizia, ripresa da 9to5Mac, è interessante per un motivo semplice: non è l’ennesimo “modello più bravo di prima”. Qui la novità è come viene reso più capace… e a chi viene concesso.In pratica OpenAI sta facendo un esperimento molto concreto: abbassare le barriere di rifiuto (refusal) per richieste legittime di sicurezza, senza consegnare lo stesso livello di potenza a chiunque passi da una chat pubblica.

Shai-hulud v2 si diffonde da npm a maven, mentre...

La seconda ondata dell'attacco alla supply chain di Shai-Hulud colpisce l'ecosistema MavenLa seconda ondata dell'attacco alla supply chain di Shai-Hulud ha travolto l'ecosistema Maven...

CISA segnala una grave vulnerabilità in WatchGuard Fireware che...

Vulnerabilità critica in WatchGuard Fireware: un rischio per la sicurezzaLa Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha recentemente aggiunto una vulnerabilità...

Oltre 67,000 pacchetti npm falsi inondano il registro in...

Allarme per una campagna di spam su larga scala nel registro npmI ricercatori di sicurezza informatica hanno recentemente acceso i riflettori su una massiccia...