APT37 использует сложные тактики для кибершпионажа

APT37, также известная под псевдонимами ScarCruft, представляет собой хакерскую группу, спонсируемую северокорейским государством, которая активно действует с 2012 года. За прошедшие годы ее тактики и цели значительно изменились, что делает это сообщество особенно опасным для компаний по всему миру.
Расширение целевой аудитории
Изначально APT37 нацеливалась на южнокорейские компании, но к 2017 году её интересы охватили и другие регионы, включая:
- Японию
- Вьетнам
- Компании на Ближнем Востоке, особенно в сфере здравоохранения и производства
Фишинговые кампании в 2023 году
С начала 2023 года APT37 активизировала свои фишинговые кампании, направленные на пользователей Windows и Android. Эти атаки часто используют:
- Вредоносные файлы LNK, встроенные в ZIP-вложения
- Фишинговые электронные письма, замаскированные под законные документы
После выполнения файлов LNK запускается многоэтапная атака с использованием пакетных сценариев и PowerShell.
Основная угроза: RokRat
Ключевой вредоносной программой, используемой APT37, является троян удаленного доступа (RAT) под названием RokRat. Эта программа обладает следующими функциями:
- Сбор обширной системной информации
- Передача данных на сервер управления (C2)
- Использование облачных сервисов для коммуникации
Среди облачных сервисов, которые использует RokRat, находятся pCloud, Yandex и Dropbox.
Методы скрытности
Чтобы повысить свою скрытность во время операций, RokRat использует токены OAuth и облачные сервисы. Основные методы, применяемые для обхода систем безопасности:
- Проверка наличия инструментов VMware
- Создание временных файлов для оценки поведения системы
К тому же, обфускация с использованием XOR-шифрования и RSA-шифрования затрудняет обнаружение вредоносного ПО.
Безопасность и защита данных
Данные, отправляемые с сервера C2, шифруются в режиме AES-CBC, что обеспечивает защищенный канал связи. Дополнительно, RokRat может удалять свои следы, что усложняет судебно-медицинскую экспертизу.
Эта систематическая стратегия кибершпионажа, сочетающаяся с использованием легитимных облачных сервисов, подтверждает высокую степень развития и сложность тактик, используемых группой APT37.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



