Gruppo Lazarus
Il Gruppo Lazarus è un gruppo nordcoreano di minacce persistenti avanzate (APT) finanziato dallo Stato.

L'origine del Gruppo Lazarus
Il gruppo Lazarus è attivo dal 2009 circa, con la sua prima operazione di rilievo nota come "Operazione Troy". È responsabile di diversi attacchi informatici di grande risonanza, tra cui l'attacco hacker ai danni della Sony Pictures del 2014, la rapina alla Banca del Bangladesh del 2016 e l'attacco ransomware WannaCry del 2017.
A differenza di molti gruppi sostenuti dallo Stato, Lazarus è fortemente motivato da interessi economici e compie rapine in banca e furti di criptovalute per sostenere l'economia della Corea del Nord.
Secondo il MITRE, le definizioni dei gruppi di hacker nordcoreani spesso si sovrappongono in modo significativo. Alcuni ricercatori nel campo della sicurezza classificano tutte le attività informatiche sponsorizzate dallo Stato nordcoreano sotto il nome di Lazarus Group, anziché distinguere tra cluster o sottogruppi specifici come Andariel, APT37, APT38 e Kimsuky.
Il gruppo ha utilizzato il nome Guardians of Peace per l'attacco hacker ai danni di Sony, ma è noto anche con altri nomi quali Hidden Cobra (secondo il Dipartimento della Sicurezza Interna degli Stati Uniti e l'FBI), ZINC, NICKEL ACADEMY, Diamond Sleet (secondo Microsoft) e Labyrinth Chollima (secondo Crowdstrike).

Paesi presi di mira da Lazarus
Le attività del gruppo sono state rintracciate a livello globale, con attività confermate negli Stati Uniti, in Corea del Sud, in India, in Bangladesh e nella più ampia regione dell'Asia-Pacifico. Il gruppo ha preso di mira anche entità in Europa e in Medio Oriente. Lazarus è noto per colpire paesi coinvolti in sanzioni economiche o controversie diplomatiche con la Corea del Nord.

Settori presi di mira dal Gruppo Lazarus
Il Gruppo Lazarus ha dimostrato di avere un profilo di bersagli molto variegato, che comprende agenzie governative, istituzioni finanziarie, appaltatori del settore della difesa, piattaforme di scambio di criptovalute e società operanti nel settore dei media. Le loro motivazioni spaziano dallo spionaggio politico alla sottrazione di fondi, con particolare attenzione ai settori in grado di generare risorse finanziarie per il regime nordcoreano o di fornire informazioni sensibili.
Le vittime di Lazzaro
Tra le vittime più note figurano Sony Pictures (2014), la Banca del Bangladesh (2016) e diverse piattaforme di scambio di criptovalute. La loro attività nel settore finanziario, in particolare attraverso l'uso di malware distruttivo malware furti informatici, ha causato danni per milioni di dollari. Il gruppo ha inoltre condotto campagne di spionaggio informatico contro istituzioni sudcoreane.

Il metodo di attacco del Gruppo Lazarus

Lazarus ricorre spesso aphishing per ottenere l'accesso iniziale, utilizzando solitamente allegati o link dannosi che diffondono malware personalizzato.

Una volta ottenuto l'accesso, utilizzano strumenti quali rootkit o malware personalizzato malware elevare i propri privilegi e penetrare più in profondità nelle reti.

Il gruppo è abile nell'aggirare le misure di sicurezza ricorrendo a tecniche quali la disattivazione dei software di sicurezza, l'utilizzo di certificati rubati o lo sfruttamento zero-day .

Lazarus utilizza keylogger, strumenti per l'estrazione delle credenziali e exploit per raccogliere le credenziali degli utenti, prendendo spesso di mira account con privilegi elevati.

Una volta penetrati in un sistema, effettuano una ricognizione della rete per individuare i sistemi critici e gli archivi di dati utilizzando comandi e strumenti integrati come PowerShell.

Lazarus si muove lateralmente all'interno delle reti utilizzando credenziali valide, protocolli di desktop remoto (RDP) o sfruttando i rapporti di fiducia tra i sistemi.

I dati sensibili vengono spesso raccolti tramite strumenti quali servizi di condivisione file o malware funzionalità di esfiltrazione personalizzate, che prendono di mira dati finanziari, portafogli di criptovalute e documenti riservati.

Il gruppo utilizza backdoor personalizzate, come Manuscrypt e Destover, per eseguire comandi da remoto e garantire la persistenza.

I dati rubati vengono sottratti tramite server web compromessi, server FTP o canali di comunicazione crittografati, per garantire che le informazioni raggiungano la loro infrastruttura di comando e controllo.

Nel settore finanziario, Lazarus spesso compromette i sistemi dopo averli violati, utilizzando malware di tipo "wiper" malware coprire le proprie tracce. Il gruppo è stato coinvolto in campagne di ransomware e nella distruzione di dati, aggravando ulteriormente le conseguenze per le proprie vittime.

Lazarus ricorre spesso aphishing per ottenere l'accesso iniziale, utilizzando solitamente allegati o link dannosi che diffondono malware personalizzato.

Una volta ottenuto l'accesso, utilizzano strumenti quali rootkit o malware personalizzato malware elevare i propri privilegi e penetrare più in profondità nelle reti.

Il gruppo è abile nell'aggirare le misure di sicurezza ricorrendo a tecniche quali la disattivazione dei software di sicurezza, l'utilizzo di certificati rubati o lo sfruttamento zero-day .

Lazarus utilizza keylogger, strumenti per l'estrazione delle credenziali e exploit per raccogliere le credenziali degli utenti, prendendo spesso di mira account con privilegi elevati.

Una volta penetrati in un sistema, effettuano una ricognizione della rete per individuare i sistemi critici e gli archivi di dati utilizzando comandi e strumenti integrati come PowerShell.

Lazarus si muove lateralmente all'interno delle reti utilizzando credenziali valide, protocolli di desktop remoto (RDP) o sfruttando i rapporti di fiducia tra i sistemi.

I dati sensibili vengono spesso raccolti tramite strumenti quali servizi di condivisione file o malware funzionalità di esfiltrazione personalizzate, che prendono di mira dati finanziari, portafogli di criptovalute e documenti riservati.

Il gruppo utilizza backdoor personalizzate, come Manuscrypt e Destover, per eseguire comandi da remoto e garantire la persistenza.

I dati rubati vengono sottratti tramite server web compromessi, server FTP o canali di comunicazione crittografati, per garantire che le informazioni raggiungano la loro infrastruttura di comando e controllo.

Nel settore finanziario, Lazarus spesso compromette i sistemi dopo averli violati, utilizzando malware di tipo "wiper" malware coprire le proprie tracce. Il gruppo è stato coinvolto in campagne di ransomware e nella distruzione di dati, aggravando ulteriormente le conseguenze per le proprie vittime.
Come individuare Lazarus con Vectra AI

Domande frequenti
Per cosa è noto il Gruppo Lazarus?
Il gruppo Lazarus è noto per attività di spionaggio informatico e furti finanziari su larga scala, tra cui l'attacco alla Sony Pictures del 2014 e la rapina alla Banca del Bangladesh del 2016.
Cosa spinge il Gruppo Lazarus?
Le loro attività sono dettate dagli interessi dello Stato nordcoreano, tra cui la rappresaglia politica, lo spionaggio e la raccolta di risorse finanziarie attraverso attività illecite.
In che modo Lazarus ottiene l'accesso iniziale ai sistemi di destinazione?
Ricorrono spesso aphishing con allegati o link dannosi per diffondere malware.
Quali sono i settori più comunemente presi di mira da Lazarus?
Lazarus prende di mira istituti finanziari, piattaforme di scambio di criptovalute, aziende del settore dei media e agenzie governative.
Quali malware sono associati al Gruppo Lazarus?
Sono associati a strumenti quali Manuscrypt, Destover e varie backdoor e wiper personalizzate.
Cosa rende il Lazarus Group così difficile da individuare?
Lazarus ricorre a tecniche avanzate di elusione dei sistemi di difesa, quali la disattivazione dei software di sicurezza, l'offuscamento malware e l'utilizzo di canali di comunicazione crittografati.
Che ruolo svolge Lazarus nei reati finanziari?
Il gruppo è coinvolto in furti di denaro ai danni di banche e piattaforme di criptovalute, oltre a condurre attacchi ransomware e attacchi distruttivi per estorcere denaro alle vittime.
In che modo le organizzazioni possono individuare le attività del Gruppo Lazarus?
Le organizzazioni dovrebbero monitorare le TTP note, quali protocolli anomali a livello di applicazione, l'uso sospetto di account validi e attività insolite relative all'accesso tramite credenziali.
Quali sono alcune misure difensive per contrastare il Gruppo Lazarus?
L'implementazione dell'autenticazione a più fattori (MFA), una solida segmentazione della rete, l'applicazione tempestiva delle patch per le vulnerabilità e l'uso di strumenti avanzati di rilevamento delle minacce possono mitigare tali attacchi.
Il Gruppo Lazarus è stato coinvolto in attacchi ransomware?
Sì, in alcune delle loro campagne hanno utilizzato il ransomware per massimizzare i profitti e compromettere le attività delle vittime.