En af verdens mest berygtede hacker-grupper er begyndt at anvende Windows Update til at sprede malware

Den nord-koreanske hackergruppe Lazarus er begyndt at sprede malware via Windows Update.

Artikel top billede

(Foto: Fotis Fotopoulos)

Den berygtede nord-koreanske hacker-gruppe Lazarus er begyndt at sprede malware via Microsoft Update.

Lazarus har ifølge sikkerhedsselskabet Malwarebytes nemlig tilføjet Windows Update-klienten til sin såkaldte LOLbins-liste.

LOLbins står for ‘living-off-the-land-binaries’ og er udtryk for hacker-gruppens liste over bredt anvendte og tilladte systemfiler, som kan udnyttes til at plante malware.

Malwarebytes har registreret den nye angrebs-metode fra Lazarus under analysen af et spearphishing-angreb, som hackerne har camoufleret som dokumenter fra Lockheed Martin.

Åbner man de inficerede attachements i mailen, vil en embedded macro plante en WindowsUpdateConf.lnk-fil i startup-filen og en DLL-fil med navnet wuaueng.dll i en Windows/System32-folder, hedder det.

Lnk-filen kan dernæst anvendes til at starte WSUS/Windows Update-klienten til at afvikle en kommando, som oploader hackernes malware.

Malwarebytes kalder metoden for ‘interessant.’

“Det er en interessant teknik, som Lazarus anvender til at afvikle gruppens skadelige DLL ved at anvende Windows Update Client til at omgå sikkerheds-værktøjer,” lyder det fra Malwarebytes.

Du kan læse mere om den konkrete metode, som Lazarus ifølge Malwarebytes vil anvende ved at klikke her.

Event: Cyber Security Festival 2025

Sikkerhed | København

Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

4. & 5. november 2025 | Gratis deltagelse

En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

Lars Jacobsen

Chefredaktør på Computerworld

Se alle Lars's artikler her

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger IT-supporter til Flådestation Frederikshavn

Nordjylland

Netcompany A/S

Managing Architect

Københavnsområdet

Styrelsen For It og Læring

It-konsulent til udvikling af it-drift og arkitekturopgaver

Københavnsområdet

Navnenyt fra it-Danmark

Netip A/S har pr. 19. august 2025 ansat Burak Cavusoglu som Datateknikerelev ved afd.Thisted og afd. Rønnede. Nyt job

Burak Cavusoglu

Netip A/S

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S

Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job