El actor Lazarus Group, patrocinado por el estado norcoreano, inició recientemente una nueva campaña dirigida a la infraestructura troncal de Internet y a las entidades de atención médica en Europa y EE. UU., según descubrieron investigadores de seguridad de Cisco Talos.
Los investigadores dijeron que los atacantes comenzaron a explotar una vulnerabilidad de ManageEngine ServiceDesk (CVE-2022-47966) en enero de 2023, sólo cinco días después de que se revelara.
Esta vulnerabilidad es muy crítica, con una puntuación CVSS de 9,8/10 y una puntuación de riesgo Kenna de 100/100.
Los actores de amenazas utilizaron el exploit para obtener acceso inicial. La explotación exitosa desencadenó la descarga inmediata y la ejecución de un binario malicioso a través del proceso de ejecución de Java, activando el implante en el servidor infectado. Este binario es una variante de su malware MagicRAT que Cisco Talos denominó QuiteRAT.
Descubierto por primera vez en febrero por WithSecure, QuiteRAT ha permanecido fuera del radar hasta ahora. Al igual que MagicRAT, QuiteRAT está construido a partir del marco Qt, un marco gratuito, de código abierto y multiplataforma diseñado para crear aplicaciones, e incluye capacidades como la ejecución de comandos arbitrarios.
Una vez que el implante comienza a funcionar, envía información preliminar del sistema a sus servidores de comando y control (C&C). Luego, espera a que C&C responda con un código de comando o un comando real de Windows para ejecutar en el punto final a través de un proceso secundario cmd.exe.
Si bien MagicRAT consta de mecanismos de persistencia implementados en él a través de la capacidad de configurar tareas programadas, QuiteRAT no tiene una capacidad de persistencia y el servidor C&C debe emitir una para lograr un funcionamiento continuo en el punto final infectado.
Esta es la tercera campaña documentada atribuida al Grupo Lazarus desde principios de 2023, y el actor reutiliza la misma infraestructura a lo largo de estas operaciones.
La vulnerabilidad explotada, que afecta a varios productos de ManageEngine, propiedad de Zoho, ahora está a la espera de un nuevo análisis.