APT-C-60: Эволюция тактик корейской группы кибершпионажа

APT-C-60: Эволюция тактик корейской группы кибершпионажа

APT-C-60, известная как Pseudo Hunter, — это высокоорганизованная корейская группа APT (Advanced Persistent Threat), активно действующая с 2018 года и предположительно осуществлявшая атаки с 2014 года. Основное внимание группы сосредоточено на корейских правительственных учреждениях, секторах экономики, торговых организациях, учреждениях культуры и консалтинговых фирмах по трудовым вопросам.

Мониторинг и кража данных

Недавний анализ деятельности APT-C-60 показал их последовательный подход к мониторингу и краже конфиденциальной информации. С 2018 по 2024 год исследователи безопасности выделили несколько типов полезной нагрузки, используемой группой:

  • Observer Installer
  • Observer
  • Backdoor Installer
  • Backdoor
  • Plugin

Структура полезной нагрузки

Полезная нагрузка типа Observer служит начальной точкой доступа и обеспечивает загрузку файлов, обеспечивая непрерывность операций через реализацию CLSID. Аналогичная программа установки бэкдора также загружает файлы и устанавливает постоянность для последующих загрузок бэкдора.

Бэкдор является основным компонентом работы APT-C-60, предоставляя полный контроль над скомпрометированными объектами и позволяя эксфильтрацию данных. Он выполняет инструкции от сервера управления (C2) и сохраняет стабильную функциональность с минимальными изменениями с течением времени. Интересно, что класс Backdoor загружает файлы из указанного в конфигурации пути к плагину, что позволяет настраивать и выполнять различные вредоносные задачи.

Ключевые функции и методы

Анализ также показал, что количество полезных подключаемых модулей ограничено и в основном состоит из сценариев PowerShell или переносимых исполняемых файлов (PE). Эти плагины служат для:

  • Ведения кейлогга
  • Сбора файлов
  • Создания скриншотов

Ключевым аспектом является использование битового алгоритма XOR для шифрования и дешифрования данных в полезных нагрузках. Этот алгоритм эволюционировал, сочетая дешифрование на основе XOR с кодированием Base64, что обеспечивает защиту связи и конфиденциальных данных.

Заключение

Примечательно, что в отчете подчеркивается изменение методов реализации полезных функций, что указывает на постоянное развитие и усовершенствование кибервозможностей APT-C-60. Использование специального алгоритма дешифрования и уникальных ключей в образцах вредоносных программ свидетельствует о сложном подходе к защитам данных и операционной безопасности. Все это подчеркивает тактику, методы и процедуры APT-C-60 (TTP) в их кибершпионских операциях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: