Группа Lazarus из Северной Кореи развертывает безфайловый троян RemotePE, нацеленный на криптобиржи и банки

- Группа Lazarus развернула RemotePE — полностью residing в памяти троян, который крайне трудно обнаружить с помощью традиционных антивирусов и криминалистических инструментов.
- Вредоносное ПО специально нацелено на банки, криптобиржи и финтех-компании с помощью социальной инженерии.
- RemotePE использует hollowing процессов, проверки на анализ и зашифрованную связь с C2-сервером.
Аналитики в области кибербезопасности обнаружили новый безфайловый троян удаленного доступа (RAT) под названием RemotePE. Он используется группой Lazarus, киберпреступной группировкой, связанной с Северной Кореей, для атак на банки и криптокомпании.
Согласно недавнему анализу, это вредоносное ПО работает исключительно в памяти, что делает практически невозможным оставление следов на зараженных компьютерных системах.
Группа Lazarus использует социальную инженерию для обмана инвесторов
Группа Lazarus начинает взлом с помощью методов социальной инженерии. Они выдают себя за сотрудников торговых фирм через Telegram. Для этого злоумышленники используют поддельные копии Calendly и Picktime, которые широко используются для назначения встреч.
После получения одобрения на встречу цепочка событий продолжается до установки первого вредоносного ПО. Этот метод «человека в контуре» позволяет операторам Lazarus разрабатывать эффективные приманки.
Вредоносное ПО работает через скоординированную трехэтапную цепочку, направленную на снижение операций с диском. Первый этап — DPAPILoader. Это динамически подключаемая библиотека (DLL), известная под именем файла Iassvc.dll с ноября 2023 года.
Программа использует интерфейс прикладного программирования защиты данных Windows (DPAPI) для расшифровки полезной нагрузки, хранящейся на диске.
Затем расшифрованная полезная нагрузка передается в RemotePELoader, который создает HTTP-соединение с C2-сервером по адресу aes-secure[.]net. После этого загружается и выполняется последний этап RemotePE непосредственно в памяти.
Чтобы обойти EDR решения, RemotePELoader использует техники Hell’s Gate и ETW Patching для избегания обнаружения.

Наконец, основная полезная нагрузка RemotePE RAT никогда не взаимодействует с файловой системой, сохраняя низкую видимость для криминалистического анализа на протяжении всей цепочки атаки. Это вредоносное ПО было впервые обнаружено в сентябре 2025 года.
В сообщенном инциденте децентрализованная финансовая (DeFi) компания стала жертвой компрометации инфраструктуры тремя различными RAT — RemotePE, PondRAT и ThemeForestRAT, которые в конечном итоге заменили друг друга.
Передовые технологии и ИИ превращаются в ночной кошмар трейдеров
Ранее криптоинвесторы обращались к ИИ и технологиям для оптимизации торговли. Теперь те же самые инструменты попали в руки хакеров, причиняя им огромный финансовый ущерб.
Срединное кодирование через DPAPI, выполнение только в памяти, патчинг ETW и Hell’s Gate делают RemotePE практически невозможным для обнаружения традиционными методами. Аналитики Fox-IT, аффилированной компании NCC Group, отметили, что эти характеристики указывают на то, что вредоносное ПО разработано для долгосрочного выживания с целью проведения разведки перед запуском атаки, в отличие от типичных разрушительных атак вредоносного ПО.
Группа Lazarus уже похитила около $577 млн криптовалюты в первые четыре месяца 2026 года. Это составляет 76% всех краж криптовалюты в мире, несмотря всего на два крупных инцидента взлома, согласно блокчейн-аналитической компании TRM Labs.
Доля криптоатак, приписываемых Северной Корее, резко возросла. С однозначных показателей в предыдущие годы до 64% в 2025 году и 76% в 2026 году. Рекордная сумма, украденная ими, теперь составляет 6 миллиардов долларов с 2017 года. Эти средства, по слухам, финансируют программы разработки оружия и ядерного потенциала страны в условиях санкций.
Хакеры используют ИИ для дестабилизации разработчиков крупных технологических компаний
Эксперты по кибербезопасности обнаружили масштабную атаку, в ходе которой хакеры нацелились на более чем 700 сайтов, работающих на базе системы управления контентом Ghost, эксплуатируя критическую уязвимость SQL-инъекции. Кибератаки предоставили злоумышленникам доступ к именам пользователей и паролям администраторов, что позволило им внедрять вредоносное ПО через перенаправления JavaScript в каналы распространения ClickFix.
Целевые платформы включают академические учреждения, проекты в области ИИ, блокчейн-сервисы, поставщиков программного обеспечения как услуги (SaaS), источники исследований в области кибербезопасности, новостные агентства и финтех-компании.
Жертвам, столкнувшимся с поддельной CAPTCHA, предлагается ввести строку в кодировке Base64 в поле «Выполнить». На этом шаге они могут загрузить ZIP-файл, содержащий пакетный скрипт. Этот скрипт затем запускает команду PowerShell, которая получает либо подписанную DLL, либо файлы JavaScript с удаленного сервера.
Ранее версии вредоносного ПО запускали DLL с помощью rundll32.exe. Однако последние версии устанавливают установщик Inno Setup для открытой версии приложения Electron под названием Grape. После установки вредоносное ПО становится постоянным и опрашивает домен C2 web-telegram[.]ug каждые 30 секунд.
Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай
Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.
















