APT-C-60: Эволюция тактик корейской группы кибершпионажа

APT-C-60, известная как Pseudo Hunter, — это высокоорганизованная корейская группа APT (Advanced Persistent Threat), активно действующая с 2018 года и предположительно осуществлявшая атаки с 2014 года. Основное внимание группы сосредоточено на корейских правительственных учреждениях, секторах экономики, торговых организациях, учреждениях культуры и консалтинговых фирмах по трудовым вопросам.
Мониторинг и кража данных
Недавний анализ деятельности APT-C-60 показал их последовательный подход к мониторингу и краже конфиденциальной информации. С 2018 по 2024 год исследователи безопасности выделили несколько типов полезной нагрузки, используемой группой:
- Observer Installer
- Observer
- Backdoor Installer
- Backdoor
- Plugin
Структура полезной нагрузки
Полезная нагрузка типа Observer служит начальной точкой доступа и обеспечивает загрузку файлов, обеспечивая непрерывность операций через реализацию CLSID. Аналогичная программа установки бэкдора также загружает файлы и устанавливает постоянность для последующих загрузок бэкдора.
Бэкдор является основным компонентом работы APT-C-60, предоставляя полный контроль над скомпрометированными объектами и позволяя эксфильтрацию данных. Он выполняет инструкции от сервера управления (C2) и сохраняет стабильную функциональность с минимальными изменениями с течением времени. Интересно, что класс Backdoor загружает файлы из указанного в конфигурации пути к плагину, что позволяет настраивать и выполнять различные вредоносные задачи.
Ключевые функции и методы
Анализ также показал, что количество полезных подключаемых модулей ограничено и в основном состоит из сценариев PowerShell или переносимых исполняемых файлов (PE). Эти плагины служат для:
- Ведения кейлогга
- Сбора файлов
- Создания скриншотов
Ключевым аспектом является использование битового алгоритма XOR для шифрования и дешифрования данных в полезных нагрузках. Этот алгоритм эволюционировал, сочетая дешифрование на основе XOR с кодированием Base64, что обеспечивает защиту связи и конфиденциальных данных.
Заключение
Примечательно, что в отчете подчеркивается изменение методов реализации полезных функций, что указывает на постоянное развитие и усовершенствование кибервозможностей APT-C-60. Использование специального алгоритма дешифрования и уникальных ключей в образцах вредоносных программ свидетельствует о сложном подходе к защитам данных и операционной безопасности. Все это подчеркивает тактику, методы и процедуры APT-C-60 (TTP) в их кибершпионских операциях.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.



