Hack Alerta

Grupo Lazarus utiliza malware RemotePE para ataques a setor financeiro

Grupo Lazarus utiliza malware RemotePE de execução em memória para atacar instituições financeiras e de criptomoedas, segundo pesquisa da Fox-IT.

Malware RemotePE focado em organizações financeiras e de criptomoedas

Pesquisadores de segurança revelaram um malware multiplataforma chamado RemotePE, que tem sido utilizado pelo grupo Lazarus, ligado à Coreia do Norte, em ataques direcionados a organizações financeiras e de criptomoedas. O RemotePE, segundo a subsidiária da NCC Group, Fox-IT, faz parte de uma cadeia de ataque de múltiplas etapas que envolve dois carregadores rastreados como DPAPILoader e RemotePELoader.

O DPAPILoader é responsável por descriptografar e implantar o RemotePELoader, que, por sua vez, carrega o payload principal na memória. Essa abordagem de malware apenas na memória (memory-only) visa evitar a detecção baseada em arquivos em disco, tornando a análise forense tradicional mais desafiadora.

Técnicas de Implantação e Persistência

O ataque utiliza técnicas sofisticadas de ofuscação e execução em memória para manter a presença na rede alvo. O RemotePELoader injeta código diretamente na memória de processos legítimos, permitindo que o malware opere sem deixar arquivos suspeitos no sistema de arquivos.

Essa metodologia é consistente com as táticas, técnicas e procedimentos (TTPs) conhecidos do grupo Lazarus, que frequentemente visa o setor financeiro para roubo de fundos e espionagem. A capacidade de operar sem arquivos em disco aumenta significativamente o tempo de residência do atacante na rede antes da detecção.

Impacto e Recomendações para o Setor Financeiro

O foco em organizações financeiras e de criptomoedas destaca a motivação econômica por trás das operações do Lazarus. Instituições financeiras devem revisar seus controles de endpoint, garantindo que soluções de detecção de comportamento (EDR) estejam configuradas para monitorar atividades anômalas de memória e execução de código.

Recomenda-se também a segmentação de rede rigorosa para limitar o movimento lateral caso uma estação de trabalho seja comprometida. A monitorização de tráfego de rede para conexões incomuns a domínios de comando e controle conhecidos do Lazarus é essencial para a detecção precoce.

A natureza avançada deste ataque reforça a necessidade de inteligência de ameaças atualizada e exercícios de resposta a incidentes regulares para equipes de segurança do setor financeiro.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.