استفاده از ایمپلنت جاوا اسکریپت Marstech1 در حملات هدفمند گروه Lazarus

security news

عامل تهدید کره شمالی موسوم به گروه Lazarus، به عنوان بخشی از حملات هدفمند علیه توسعه‌دهندگان، با ایمپلنت جاوا اسکریپت جدید به نام Marstech1 مرتبط شده شناخته شده است.

SecurityScorecard این عملیات فعال را Marstech Mayhem نامید که ارائه بدافزار با استفاده از مخزن منبع‌باز میزبانی شده در GitHub که با پروفایلی به نام “SuccessFriend” مرتبط است، صورت می‌یابد. ایمپلنت به منظور جمع‌آوری اطلاعات سیستم طراحی شده است و می‌تواند در وب‌سایت‌ها و پکیج‌های NPM تعبیه شود که خطر زنجیره تامین را به همراه دارد. حمله مورد بررسی، 233 قربانی تایید شده در سراسر ایالات متحده، اروپا و آسیا داشته است. مسئولیت اصلی ایمپلنت، جستجو در فهرست‌های مرورگر مبتنی بر Chromium در سیستم عامل‌های مختلف و تغییر تنظیمات مربوط به افزونه‌ها به ویژه موارد مربوط به کیف پول رمزنگاری MetaMask است. همچنین قادر است پیلودهای اضافی را از همان سرور در پورت 3001 بارگیری کند.

https://thehackernews.com/2025/02/lazarus-group-deploys-marstech1.html