×
ItalianoEnglish
Set as default language

Grandangolo Communications

  • Home
  • Company
  • Services
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Events
  • Best Practice
  • Customer Press Room
  • Contacts
  • Languages
  • Home
  • Customer Press Room
  • Eset
  • ESET has discovered the WinorDLL64 backdoor, a probable component of the Lazarus system

Customer Press Room

ESET has discovered the WinorDLL64 backdoor, a probable component of the Lazarus system

by Grandangolo Communications / Monday, 06 March 2023 / Published in Eset

La zona di diffusione, il comportamento e il codice suggeriscono che lo strumento sia utilizzato dal gruppo APT Lazarus, affiliato alla Corea del Nord. La backdoor è in grado di esfiltrare, sovrascrivere e rimuovere file, eseguire comandi e ottenere informazioni sul sistema in uso

ESET, leader globale nel mercato della cybersecurity, ha scoperto la backdoor WinorDLL64, uno dei payload del downloader Wslink. Diversi elementi portano a pensare che lo strumento sia utilizzato dal gruppo APT Lazarus affiliato alla Corea del Nord. Il payload di Wslink è in grado di esfiltrare, sovrascrivere e rimuovere file, eseguire comandi e ottenere ampie informazioni sul sistema di base.

“Wslink, il cui nome file è WinorLoaderDLL64.dll, è un loader per i binari di Windows che, a differenza di altri loader di questo tipo, opera come server ed esegue i moduli ricevuti in memoria. Come suggerisce la dicitura, un loader serve come strumento per caricare un payload, o il malware vero e proprio, sul sistema già compromesso”, spiega Vladislav Hrčka, il ricercatore ESET che ha effettuato la scoperta. “Il payload di Wslink può essere sfruttato in un secondo momento per un movimento laterale, grazie al suo interesse specifico per le sessioni di rete. Il loader Wslink è in attesa su una porta specificata nella configurazione e può servire altri client connessi e persino caricare vari payload”, aggiunge.

WinorDLL64 contiene sovrapposizioni sia nel comportamento che nel codice con diversi campioni di Lazarus, il che indica che potrebbe essere uno strumento del vasto arsenale di questo gruppo APT.

Il payload Wslink, inizialmente sconosciuto, è stato caricato su VirusTotal dalla Corea del Sud poco dopo la pubblicazione di un post del blog di ESET Research sul loader Wslink. La telemetria di ESET ha rilevato solo pochi casi di loader Wslink in Europa centrale, Nord America e Medio Oriente. I ricercatori di AhnLab hanno confermato le vittime sudcoreane di Wslink nella loro telemetria, il che è un indicatore rilevante, considerando gli obiettivi tradizionali di Lazarus e il fatto che ESET Research ha osservato solo pochi rilevamenti.

Attivo almeno dal 2009, questo famigerato gruppo è responsabile di incidenti di alto profilo come l’hack di Sony Pictures Entertainment, le frodi informatiche da decine di milioni di dollari del 2016, l’epidemia di WannaCryptor (alias WannaCry) del 2017 e una lunga serie di attacchi dirompenti contro le infrastrutture pubbliche e critiche sudcoreane almeno dal 2011. L’US-CERT e l’FBI chiamano questo gruppo HIDDEN COBRA.

Per ulteriori informazioni tecniche su WinorDLL64, consultare il post WinorDLL64: una backdoor dal vasto arsenale di Lazarus? su WeLiveSecurity.

Tagged under: Eset, LAZARUS

About Grandangolo Communications

What you can read next

ESET reconfirms itself as 'Champion' in the Canalys Cybersecurity Leadership Matrix of 2021
ESET wins TrustRadius Tech Cares 2021 award
ESET publishes its Q3 2020 Threat Report: Remote Workers Under RDP Attacks

Customer Press Room

  • Vertiv Introduces Innovative Chilled Water Thermal Wall to Support Load Density and Efficiency of Large Raised Floor Data Centers in EMEA

    Vertiv™ Libert® CWA is a solution of c...
  • Talentia Software takes stock of the business and underlines Italy's role as a center of expertise for HCM and CPM

    Talentia Software, international leader...
  • Vertiv introduces an augmented reality app to let you explore products interactively

    The Vertiv™ XR app allows users to o...
  • ESET named among “Year Featured” vendors in Modern Endpoint Security

    ESET, a global leader in the market cybersec ...
  • Nuove nomine di executive in SentinelOne

    Le esperte di cybersecurity Jane Wong e Lana Kn...

Archives

  • March 2023
  • February 2023
  • January 2023
  • December 2022
  • November 2022
  • October 2022
  • September 2022
  • August 2022
  • July 2022
  • June 2022
  • May 2022
  • April 2022
  • March 2022
  • February 2022
  • January 2022
  • December 2021
  • November 2021
  • October 2021
  • September 2021
  • August 2021
  • July 2021
  • June 2021
  • May 2021
  • April 2021
  • March 2021
  • February 2021
  • January 2021
  • December 2020
  • November 2020
  • October 2020
  • September 2020
  • August 2020
  • July 2020
  • June 2020
  • May 2020
  • April 2020
  • March 2020
  • February 2020
  • January 2020
  • December 2019
  • November 2019
  • October 2019
  • September 2019
  • August 2019
  • July 2019
  • June 2019
  • May 2019
  • April 2019
  • March 2019
  • February 2019
  • January 2019
  • December 2018

Categories

  • A10
  • abstract
  • Abstract
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Computer Center
  • Cohesity
  • Consys
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • Icos
  • Information Tecnology
  • Ivanti
  • Link11
  • MobileIron
  • Nexthink
  • Nuvis
  • Praim
  • QAD
  • Qualys
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talent Software
  • Vectra
  • Vectra AI
  • Vertiv

Office printing, digital PR, marketing, lead generation: all projects are born from our passion and expertise, with an inevitable touch of creativity and innovation.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Phone +39 02477186 27
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Services
  • Best Practice
  • Customer Press Room
  • Contacts
  • Languages

CONTACTS

  • Contacts
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP