Il gruppo nordcoreano Lazarus distribuisce un trojan RemotePE senza file, prendendo di mira criptovalute e banche

- Il gruppo Lazarus ha distribuito RemotePE, un trojan completamente residente in memoria che è estremamente difficile da rilevare per gli antivirus tradizionali e gli strumenti forensi.
- Il malware prende specificamente di mira banche, exchange di criptovalute e aziende fintech attraverso l'ingegneria sociale.
- RemotePE sfrutta il process hollowing, controlli anti-analisi e comunicazioni C2 crittografate.
Gli analisti di cybersecurity hanno scoperto un nuovo trojan di accesso remoto (RAT) senza file, denominato RemotePE. Viene utilizzato dal Lazarus Group, un gruppo di cybercriminali presumibilmente associato alla Corea del Nord, per prendere di mira banche e società di criptovalute.
Secondo una recente analisi, questo malware funziona interamente in memoria, rendendo quasi impossibile lasciare tracce sui sistemi informatici interessati.
Il gruppo Lazarus fa affidamento sull'ingegneria sociale per truffare gli investitori
Il Lazarus Group inizia l'attacco attraverso tecniche di ingegneria sociale. Si spacciano per dipendenti di società di trading tramite Telegram. Per fare ciò, gli attori utilizzano copie false di Calendly e Picktime, ampiamente utilizzati per programmare riunioni.
Dopo aver ottenuto l'approvazione per un incontro, la catena di eventi procede fino all'installazione del primo malware. Questo metodo "umano nel loop" consente agli operatori di Lazarus di sviluppare esche efficaci.
Il malware opera attraverso una catena ben coordinata in tre fasi volta a ridurre le operazioni su disco. La prima è DPAPILoader. Si tratta di una libreria collegata dinamicamente (DLL), nota anche con il nome di file Iassvc.dll da novembre 2023.
Il programma utilizza l'interfaccia di programmazione dell'applicazione di protezione dei dati Windows (DPAPI) per decrittografare un payload memorizzato su disco.
Il payload decrittografato viene quindi passato a RemotePELoader, che crea una connessione HTTP al C2 su aes-secure[.]net. Dopo questo passaggio, scarica ed esegue l'ultima fase di RemotePE in memoria.
Per aggirare le soluzioni EDR, RemotePELoader utilizza le tecniche di Hell’s Gate e l'ETW Patching per eludere il rilevamento.

Infine, il payload principale del RAT RemotePE non entra mai in contatto con il filesystem, mantenendo una bassa visibilità forense per l'intera catena di attacco. Questo malware è stato scoperto per la prima volta nel settembre 2025.
Nell'incidente segnalato, una società di finanza decentralizzata (DeFi) ha visto la sua infrastruttura compromessa da tre diversi RAT—RemotePE, PondRAT e ThemeForestRAT—che alla fine si sono sostituiti a vicenda.
Tecnologia avanzata e AI si trasformano nel peggiore incubo dei trader
In precedenza, gli investitori crypto si sono rivolti all'AI e alla tecnologia per razionalizzare il trading. Ora, gli stessi strumenti sono caduti nelle mani degli hacker, causando loro enormi dolori finanziari.
La chiave ambientale tramite DPAPI, l'esecuzione solo in memoria, il patching ETW e Hell’s Gate rendono RemotePE quasi impossibile da rilevare con metodi tradizionali. Gli analisti di Fox-IT, un'affiliata di NCC Group, hanno notato che queste caratteristiche suggeriscono che il malware è progettato per sostenersi a lungo termine per condurre ricognizioni prima di lanciare un attacco, a differenza degli attacchi malware tipicamente distruttivi.
Il Lazarus Group ha già rubato circa 577 milioni di dollari in criptovalute nei primi quattro mesi del 2026. Questo rappresenta il 76% di tutti i furti di criptovalute nel mondo, nonostante solo due principali incidenti di hacking, secondo la società di analisi blockchain TRM Labs.
La percentuale di attacchi hacker attribuiti alla Corea del Nord è aumentata drasticamente. Da cifre a una sola cifra negli anni precedenti al 64% nel 2025 e al 76% nel 2026. Il loro importo record rubato è ora di 6 miliardi di dollari dal 2017. Questi fondi presuntamente finanziano i programmi di sviluppo di armi e nucleari del paese in mezzo alle sanzioni.
Gli hacker si rivolgono all'AI per destabilizzare gli sviluppatori dietro le principali entità tecnologiche
Gli esperti di cybersecurity hanno scoperto un attacco su larga scala in cui gli hacker hanno preso di mira oltre 700 siti che eseguono il sistema di gestione dei contenuti Ghost, sfruttando una grave vulnerabilità di iniezione SQL. Gli attacchi informatici hanno dato agli attaccanti accesso ai nomi utente e alle password degli account amministratore, consentendo loro di iniettare malware tramite redirect JavaScript nei loro canali di distribuzione ClickFix.
Le piattaforme prese di mira includono istituzioni accademiche, progetti di intelligenza artificiale, servizi blockchain, fornitori di software-as-a-service, fonti di ricerca sulla cybersecurity, agenzie di stampa e società fintech.
Le vittime che si imbattono nel CAPTCHA falso vengono pregate di inserire una stringa codificata in Base64 nella casella di dialogo Esegui. In questo passaggio, possono scaricare un file ZIP contenente uno script batch. Questo script batch esegue quindi un comando PowerShell che recupererà o una DLL firmata o file JavaScript da un server remoto.
Le versioni precedenti del malware eseguivano una DLL utilizzando rundll32.exe. Tuttavia, le versioni recenti installano un installer Inno Setup per una versione open-source dell'applicazione Electron chiamata Grape. Dopo l'installazione, il malware diventa persistente e interroga il dominio C2 web-telegram[.]ug ogni 30 secondi.
Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.
Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Florence Muchai
Florence si occupa di notizie relative a criptovalute, gaming, tecnologia e AI da oltre 6 anni. I suoi studi in Informatica presso l'Università Meru di Scienze e Tecnologia e in Gestione delle Emergenze e Diplomazia Internazionale presso il MMUST le hanno fornito eccellenti competenze linguistiche, osservative e tecniche. Florence ha lavorato al VAP Group e come editor per diverse testate specializzate in criptovalute.
















