RemotePE: بدافزار جدید گروه لازاروس برای هدف قرار دادن سازمانهای مالی
خلاصهٔ کاملتر
محققان شرکت Fox-IT (بخشی از NCC Group) یک بدافزار پیشرفته و چندپلتفرمی کشف کردن به نام RemotePE که به گروه هکری لازاروس — یکی از تیمهای تهدید سایبری وابسته به کره شمالی — نسبت داده میشه. این ابزار با هدف نفوذ به سازمانهای مالی و شرکتهای فعال در حوزه ارزهای دیجیتال طراحی شده.
حمله از یک زنجیره چندمرحلهای شروع میشه. ابتدا DPAPILoader وارد عمل میشه؛ این لودر از Windows Data Protection API (یک سرویس رمزنگاری داخلی ویندوز) برای رمزگشایی و بارگذاری مرحله بعدی استفاده میکنه. مرحله بعدی RemotePELoader نام داره که با یک سرور C2 (فرمان و کنترل) ارتباط برقرار میکنه و پیلود اصلی، یعنی RemotePE، را از اون دریافت میکنه.
مهمترین ویژگی RemotePE اینه که کاملاً در حافظه RAM اجرا میشه و هیچ فایلی روی دیسک ننوشته. این کار باعث میشه آثار فورنزیکی (دیجیتال) حداقل باشه و شناسایی بدافزار سختتر بشه. علاوه بر این، از تکنیک Hell's Gate برای دور زدن مکانیزمهای امنیتی و همچنین پچ کردن ETW (سرویس ثبت رویدادهای ویندوز) برای جلوگیری از لاگگیری استفاده میکنه.
RemotePE قابلیتهای گستردهای داره: مدیریت تنظیمات C2، عملیات روی فایلها، دستکاری پروسهها، و خودمدیریتی. یه ویژگی جالب هم روش حذف فایلهاشه؛ قبل از حذف، فایل رو چندین بار بازنویسی میکنه تا بازیابی اون غیرممکن بشه — تکنیکی که در بدافزارهای مرتبط قبلی گروه لازاروس هم دیده شده.
به نظر میرسه گروه لازاروس این ابزار رو فقط برای اهداف ارزشمند کنار گذاشته و هدفشون دسترسی بلندمدت و مخفیانه برای سرقت اطلاعات یا انجام حملات مالی در مقیاس بزرگه — که کاملاً با الگوی شناختهشده این گروه همخوانی داره.
نکات کلیدی:
- بدافزار RemotePE توسط گروه لازاروس (کره شمالی) برای حملات به سازمانهای مالی و کریپتو طراحی شده
- زنجیره حمله سهمرحلهای دارد: DPAPILoader، سپس RemotePELoader، و در نهایت RemotePE
- اجرای کامل در RAM باعث میشه ردپای کمی روی فایلسیستم باقی بمونه
- از Hell's Gate و غیرفعالسازی ETW برای فرار از شناسایی استفاده میکنه
- این ابزار ظاهراً فقط برای اهداف خاص و باارزش به کار میره




