Zum Hauptinhalt springen

Kaspersky entdeckt neue Malware-Familie der Lazarus-Untergruppe Andariel

28. Juni 2023

Malware EarlyRat verschafft sich über Log4j-Schwachstelle und Phishing-Dokumente Zugang zu Systemdaten

Im Zuge einer eingehenden Malware-Untersuchung der Aktivitäten von Andariel, einer berüchtigten Lazarus-Untergruppe, identifizierten Kaspersky-Experten eine neue Malware-Familie namens EarlyRat, die zusätzlich zu der von Andariel genutzten Malware DTrack und der Ransomware Maui eingesetzt wird [1]. Die aktuelle Analyse von Kaspersky hilft, die Zeit für die Zuordnung von Schadprogrammen zu verkürzen und Angriffe proaktiv in einem frühen Stadium zu erkennen.

Der APT (Advanced Persistent Threat) Andariel ist seit mehr als einem Jahrzehnt innerhalb der Lazarus-Gruppe aktiv und steht schon seit Längerem auf dem Radar der Kaspersky-Experten. Erst vor Kurzem konnten sie Andariels Kampagne aufspüren und eine bisher nicht dokumentierte Malware-Familie mit ihren zahlreichen Taktiken, Techniken und Verfahren (TTPs) aufdecken.

Bei Andariel werden Infektionen über eine Log4j-Sicherheitslücke eingeleitet, die den Download zusätzlicher Malware aus der C2-Infrastruktur (Command-and-Control) ermöglicht. Zwar gelang es nicht, die ursprünglich heruntergeladene Malware zu erfassen, jedoch wurde festgestellt, dass die DTrack-Backdoor kurz nach dem Log4j-Exploit heruntergeladen wurde.

Ein besonders spannender Aspekt der Untersuchung ergab sich, als Kaspersky den Prozess der Befehlsausführung nachstellen konnte. Dabei wurde deutlich, dass die Befehle in der Andariel-Kampagne vermutlich von einem eher unerfahrenen Anwender ausgeführt wurden, wie die zahlreichen Fehler und Tippfehler belegen. So schrieb der Operator beispielsweise „Prorgram“ anstelle von „Programm“.

Infektionsverfahren bei EarlyRAT

Unter anderem stießen die Kaspersky-Experten in einem der Log4j-Fälle auf eine Version von EarlyRat. In einigen Situationen wurde EarlyRat über die Log4j-Schwachstelle heruntergeladen, wohingegen in anderen festgestellt wurde, dass sich EarlyRat letztlich in Phishing-Dokumenten befand. Wie viele andere Remote-Access-Trojaner (RATs) sammelt EarlyRat bei seiner Aktivierung Systeminformationen und überträgt sie anhand einer bestimmten Vorlage an den C2-Server. Die übertragenen Daten enthalten eindeutige Maschinenkennungen (ID) und Abfragen, die mit den im ID-Feld angegebenen kryptografischen Schlüsseln verschlüsselt werden.

Was die einzelnen Funktionen anbelangt, so ist EarlyRat sehr einfach gehalten und beschränkt sich hauptsächlich auf die Ausführung von Befehlen. Zudem weist EarlyRat einige Gemeinsamkeiten mit MagicRat auf – der Malware, die zuvor von Lazarus eingesetzt wurde [2]. Dazu gehören die Verwendung von Frameworks (QT für MagicRat und PureBasic für EarlyRat) und die eingeschränkte Funktionalität beider RATs.

„In der umfangreichen und sich rasch entwickelnden Bedrohungslandschaft treffen wir auf zahlreiche cyberkriminelle Akteure und Gruppen, die in wechselnden Zusammensetzungen operieren“, erklärt Jornt van der Wiel, Senior Security Researcher im Global Research & Analysis Team (GReAT) bei Kaspersky. „Häufig übernehmen Gruppen den Code von anderen Gruppen und sogar Affiliates, die als unabhängige Einheiten betrachtet werden können, wechseln zwischen verschiedenen Malware-Arten. Hinzu kommt, dass Untergruppen von APT-Gruppen, wie beispielsweise Andariel von Lazarus, typische Cybercrime-Aktivitäten wie die Verbreitung von Ransomware durchführen. Wenn wir uns auf Taktiken, Techniken und Prozeduren (TTPs) konzentrieren, wie wir es bei Andariel getan haben, können wir die Zuordnungszeit erheblich verkürzen und Angriffe in einem frühen Stadium erkennen.“

Kaspersky-Empfehlungen zum Schutz vor Malware-Angriffen

  • Dem SOC-Team den Zugriff auf die neuesten Bedrohungsdaten (TI) gewähren, beispielsweise über das Kaspersky Threat Intelligence Portal [3] als zentralen Zugangspunkt zu Kasperskys TI. Dieses bietet Cyberangriffsdaten und Erkenntnisse aus über 25 Jahren Forschungstätigkeit.
  • Das Cybersecurity-Team über die neusten Bedrohungen mittels Online-Schulungen, wie mit dem von Kasperskys GReAT-Experten entwickelten Kaspersky Expert Training [4], unterrichten.
  • EDR-Lösungen wie Kaspersky Endpoint Detection and Response [5] für die Erkennung, Untersuchung und zeitnahe Behebung von Vorfällen auf Endpunktebene installieren.
  • Zusätzlich zur grundlegenden Sicherheitslösung einen Sicherheitsschutz wie Kaspersky Anti Targeted Attack Platform [6] installieren, um Bedrohungen frühzeitig zu erkennen.
  • Mitarbeitern praktische Fähigkeiten vermitteln, beispielsweise über Sicherheitsschulungen, wie sie die Kaspersky Automated Security Awareness Platform [7] bietet, und damit das Sicherheitsbewusstsein erhöhen.

Weitere Informationen zur Andariel-Kampagne sind verfügbar unter https://securelist.com/lazarus-andariel-mistakes-and-easyrat/110119/

 

[1] https://securelist.com/lazarus-andariel-mistakes-and-easyrat/110119/

[2] https://ics-cert.kaspersky.com/publications/reports/2023/03/24/apt-attacks-on-industrial-organizations-in-h2-2022/

[3] https://go.kaspersky.com/test-threat-intelligence-de.html

[4] https://www.kaspersky.de/enterprise-security

[5] https://www.kaspersky.de/enterprise-security/endpoint-detection-response-edr

[6] https://www.kaspersky.de/enterprise-security/anti-targeted-attack-platform

[7] https://www.kaspersky.de/small-to-medium-business-security/security-awareness-platform


Nützliche Links:

Kaspersky entdeckt neue Malware-Familie der Lazarus-Untergruppe Andariel

Malware EarlyRat verschafft sich über Log4j-Schwachstelle und Phishing-Dokumente Zugang zu Systemdaten
Kaspersky logo

Über Kaspersky

Kaspersky ist ein internationales Unternehmen für Cybersicherheit und digitale Privatsphäre, das im Jahr 1997 gegründet wurde. Der Cybersicherheitsanbieter schützt über eine Milliarde Geräte vor Cyberbedrohungen und zielgerichteten Angriffen. Die tiefgreifende Threat Intelligence sowie Sicherheitsexpertise von Kaspersky dient als Grundlage für innovative Sicherheitslösungen und -dienste, um Unternehmen, kritische Infrastrukturen, Regierungen und Privatanwender weltweit zu schützen. Das umfassende Sicherheitsportfolio des Unternehmens beinhaltet führenden Endpoint-Schutz sowie eine Reihe spezialisierter Sicherheitslösungen und -Services sowie Cyber-Immune-Lösungen zur Verteidigung gegen komplexe und sich weiter entwickelnder Cyberbedrohungen. Über 200.000 Unternehmenskunden werden von den Technologien von Kaspersky geschützt. Weitere Informationen zu Kaspersky unter kaspersky.de.

Verwandter Artikel Pressemitteilungen