APT-C-06 (Darkhotel) обновила фишинговую кампанию с MSI и PowerShell

В апреле 2026 года APT-C-06 (Darkhotel) запустил phishing-кампанию, эксплуатирующую тему Северной Кореи. Первоначальной приманкой служил DOCX-файл на корейском языке — «Комментарии к программе прямой трансляции Корейского центрального телевидения». Документ содержал инструкции по установке и использованию приложения для просмотра трансляций этого телевидения.

Вместо использования эксплойтов злоумышленники сделали ставку на social engineering, убеждая жертв загрузить и запустить приложение.

Метод доставки и social engineering

К концу мая Darkhotel изменил способ доставки: теперь вредоносное приложение распространялось в архивах, прикрепленных к phishing-письмам. Это позволило группе охватить более широкую аудиторию, сохранив прежнюю приманку.

Технический анализ первого этапа

MSI-установщик первого этапа отличался от предыдущих версий Darkhotel, где CustomAction загружал встроенную вредоносную DLL. В новой кампании установщик напрямую выполнял VBScript. Скрипт создавал файл PowerShell tp.ps1, формировал параметры запроса и отправлял их на удаленный сервер.

Среди параметров запроса были:

  • версия операционной системы;
  • статус антивируса;
  • идентификатор кампании;
  • архитектура платформы.

PowerShell-скрипт загружал и запускал файл iii, также являвшийся MSI-пакетом.

Второй этап: MSI-установщик iii и shellcode

Исследователи обнаружили два варианта MSI-установщика второго этапа iii: один повторял цикл загрузки и выполнения, второй — извлекал встроенную вредоносную DLL.

DLL искала в каталоге C:ProgramData файл с именем 0_a^r(9)+!+$&)#, используя хешированные компоненты пути и жестко закодированные хеш-значения. Этот файл ранее загружался скриптом tp.ps1. DLL расшифровывала содержимое файла алгоритмом ChaCha20, использовала полученные данные для поиска и расшифровки встроенного shellcode, после чего модифицировала два зашифрованных маркера внутри shellcode. Маркеры указывали на URL-адреса, ассоциированные с другими образцами Darkhotel.

Shellcode был выполнен, но его конечная функциональность осталась неизвестной из-за отсутствия необходимого ключа расшифровки.

Выводы

Кампания подтверждает, что Darkhotel продолжает использовать PowerShell для доставки полезной нагрузки и закрепления с 2025 года, комбинируя его с MSI, VBScript, зашифрованным shellcode и многоэтапной схемой заражения. Хотя phishing-письма достигли множества целей, лишь немногие из них фактически запустили вредоносные компоненты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: