APT-C-06 (Darkhotel) обновила фишинговую кампанию с MSI и PowerShell
В апреле 2026 года APT-C-06 (Darkhotel) запустил phishing-кампанию, эксплуатирующую тему Северной Кореи. Первоначальной приманкой служил DOCX-файл на корейском языке — «Комментарии к программе прямой трансляции Корейского центрального телевидения». Документ содержал инструкции по установке и использованию приложения для просмотра трансляций этого телевидения.
Вместо использования эксплойтов злоумышленники сделали ставку на social engineering, убеждая жертв загрузить и запустить приложение.
Метод доставки и social engineering
К концу мая Darkhotel изменил способ доставки: теперь вредоносное приложение распространялось в архивах, прикрепленных к phishing-письмам. Это позволило группе охватить более широкую аудиторию, сохранив прежнюю приманку.
Технический анализ первого этапа
MSI-установщик первого этапа отличался от предыдущих версий Darkhotel, где CustomAction загружал встроенную вредоносную DLL. В новой кампании установщик напрямую выполнял VBScript. Скрипт создавал файл PowerShell tp.ps1, формировал параметры запроса и отправлял их на удаленный сервер.
Среди параметров запроса были:
- версия операционной системы;
- статус антивируса;
- идентификатор кампании;
- архитектура платформы.
PowerShell-скрипт загружал и запускал файл iii, также являвшийся MSI-пакетом.
Второй этап: MSI-установщик iii и shellcode
Исследователи обнаружили два варианта MSI-установщика второго этапа iii: один повторял цикл загрузки и выполнения, второй — извлекал встроенную вредоносную DLL.
DLL искала в каталоге C:ProgramData файл с именем 0_a^r(9)+!+$&)#, используя хешированные компоненты пути и жестко закодированные хеш-значения. Этот файл ранее загружался скриптом tp.ps1. DLL расшифровывала содержимое файла алгоритмом ChaCha20, использовала полученные данные для поиска и расшифровки встроенного shellcode, после чего модифицировала два зашифрованных маркера внутри shellcode. Маркеры указывали на URL-адреса, ассоциированные с другими образцами Darkhotel.
Shellcode был выполнен, но его конечная функциональность осталась неизвестной из-за отсутствия необходимого ключа расшифровки.
Выводы
Кампания подтверждает, что Darkhotel продолжает использовать PowerShell для доставки полезной нагрузки и закрепления с 2025 года, комбинируя его с MSI, VBScript, зашифрованным shellcode и многоэтапной схемой заражения. Хотя phishing-письма достигли множества целей, лишь немногие из них фактически запустили вредоносные компоненты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



