朝鲜“拉撒路”团伙部署无文件RemotePE木马,瞄准加密货币和银行

- 拉撒路集团部署了RemotePE,这是一种完全驻留内存的特洛伊木马,传统防病毒软件和取证工具极难检测到。
- 该恶意软件专门通过社会工程手段 targeting 银行、加密货币交易所和金融科技公司。
- RemotePE利用进程空心化、反分析检查和加密的C2通信。
网络安全分析师发现了一种名为RemotePE的新型无文件远程访问木马(RAT)。该木马被Lazarus Group使用,这是一个被认为与朝鲜有关的网络犯罪组织,旨在针对银行和加密货币公司。
网络安全分析师发现了一种新的无文件远程访问特洛伊木马(RAT),名为RemotePE。它被拉撒路集团(一个被认为与朝鲜有关的网络犯罪组织)用于针对银行和加密货币公司。
根据最近的分析,这种恶意软件完全在内存中运行,使其几乎不可能在受影响的计算机系统上留下任何痕迹。
Lazarus Group 通过社会工程学技术开始实施黑客攻击。他们通过Telegram伪装成交易公司的员工。为此,攻击者使用了广泛使用的会议预约工具Calendly和Picktime的伪造副本。
拉撒路集团利用社会工程欺骗投资者
在获得会议批准后,事件链继续,直到安装第一件恶意软件。这种“人在回路”的方法使拉撒路运营商能够开发有效的诱饵。
恶意软件通过一个协调良好的三阶段链运行,旨在减少磁盘操作。第一阶段是DPAPILoader。这是一个动态链接库(DLL),自2023年11月以来也被称为Iassvc.dll。
该程序使用Windows数据保护应用程序编程接口(DPAPI)解密存储在磁盘上的有效载荷。
拉撒路集团通过社会工程技术开始黑客攻击。他们伪装成交易公司的员工,通过Telegram进行联系。为此,这些行为者使用了Calendly和Picktime的伪造副本,这些工具广泛用于安排会议。

解密后的有效载荷随后传递给RemotePELoader,后者创建与C2服务器aes-secure[.]net的HTTP连接。之后,它在内存中下载并运行最后一个RemotePE阶段。
最后,主要的RemotePE RAT有效载荷从未与文件系统接触,在整个攻击链中保持低取证可见性。这种恶意软件于2025年9月首次被发现。
在报告的案例中,一家去中心化金融(DeFi)公司的基础设施被三种不同的RAT——RemotePE、PondRAT和ThemeForestRAT——所破坏,这些RAT最终相互替换。
先进的技术和人工智能变成了交易者的噩梦
拉撒路集团变成了沉默的加密刺客。来源。X。
据区块链分析公司TRM Labs称,Lazarus Group在2026年前四个月已窃取约5.77亿美元的加密货币。尽管仅发生两起重大黑客事件,但这占全球所有加密货币盗窃案的76%。
早些时候,加密货币投资者转向人工智能和技术以简化交易。现在,同样的工具落入了黑客手中,给他们造成了巨大的经济损失。
黑客转向人工智能以破坏主要技术实体背后的开发人员
网络安全专家发现了一次大规模攻击,黑客针对运行Ghost内容管理系统的700多个网站,利用了一个关键的SQL注入漏洞。网络攻击使攻击者能够访问管理员账户的用户名和密码,使他们能够通过JavaScript重定向将恶意软件注入其ClickFix分发渠道。
目标平台包括学术机构、AI项目、区块链服务、软件即服务(SaaS)供应商、网络安全研究来源、新闻机构和金融科技公司。
遇到虚假验证码的受害者被要求在运行对话框中输入Base64编码的字符串。在这一步中,他们可以下载一个包含批处理脚本的ZIP文件。该批处理脚本随后运行一个PowerShell命令,该命令将从远程服务器获取已签名的DLL或JavaScript文件。
早期版本的恶意软件会使用rundll32.exe运行DLL。然而,最近版本安装了一个名为Grape的开源Electron应用程序的Inno Setup安装程序。安装后,恶意软件变得持久,并每30秒轮询C2域名web-telegram[.]ug。
不要只是阅读加密货币新闻,要真正理解它。订阅我们的通讯。 免费。
免责声明。 所提供的信息不构成交易建议。Cryptopolitan.com 对基于本页信息进行的任何投资不承担任何责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

Florence Muchai
Florence 过去 6 年一直报道加密货币、游戏、科技和人工智能新闻。她在梅鲁科技大学修读计算机研究,并在马林加莫伊科学与技术大学学习灾害管理与国际外交,这些经历充分赋予她语言、观察和技术技能。Florence 曾在 VAP Group 工作,并担任多家加密货币媒体的编辑。
















