APT37 развернула кампанию кибершпионажа с вредоносным ПО NarwhaIRAT

APT37 атакует с NarwhaIRAT: шпионаж под прикрытием старых доменов

Кибершпионская группировка APT37, действующая в интересах Северной Кореи как минимум с 2012 года, запустила новую целенаправленную кампанию. На этот раз операторы используют вредоносное ПО NarwhaIRAT — инструмент удалённого доступа, который специализируется на краже конфиденциальных данных. Кампания демонстрирует продуманную тактику уклонения от средств защиты и опирается на проверенные методы социальной инженерии.

«Использование доменов, зарегистрированных ещё в 1999 году, подчёркивает долгосрочную стратегию группы по внедрению в доверенную инфраструктуру», — отмечают эксперты, исследовавшие атаку.

Вектор заражения и возможности вредоносного ПО

Первоначальный доступ в инфраструктуру жертв, по данным расследования, обеспечивался через Spear Phishing. Злоумышленники рассылали письма, замаскированные под легитимные уведомления от команды учётных записей Microsoft и служб кибербезопасности. Вложения содержали вредоносные файлы LNK, запускавшие цепочку установки NarwhaIRAT.

Функциональность трояна удалённого доступа охватывает широкий спектр шпионских задач:

  • Keylogging — перехват нажатий клавиш;
  • Screen capture — захват содержимого экрана;
  • Data exfiltration from USB drives — кража данных с подключаемых USB-накопителей;
  • Remote Code Execution — выполнение произвольного кода на скомпрометированной машине.

Двойная C&C-инфраструктура и географическая привязка

Управляющая инфраструктура кампании построена по двухуровневой модели. В качестве C&C-узлов выступают Korean relay и облачное хранилище pCloud API. Такая архитектура позволяет маскировать вредоносный трафик под легитимные облачные запросы и затрудняет блокировку.

Весь выявленный коммуникационный обмен происходил в пределах Южной Кореи. Это согласуется с привычкой APT37 размещать опорные серверы у местных интернет-провайдеров (ISPs). Среди традиционных целей группировки фигурируют Южная Корея, Япония, Вьетнам и другие государства Азии и Ближнего Востока. Предыдущие операции — Operation Daybreak и Golden Time — подтверждают устойчивую нацеленность на кибершпионаж в этих регионах.

Техническая инфраструктура: старые домены и масштаб атаки

Анализ DNS-активности позволил очертить operational window кампании: основная масса запросов фиксировалась с 21 по 25 мая 2026 года. За это время зафиксирована связь клиентских IP-адресов по меньшей мере с пятью доменными индикаторами компрометации (IoC). Примечательно, что некоторые из задействованных доменов были зарегистрированы ещё в 1999 году — такой приём помогает APT37 избегать раннего обнаружения системами репутационной фильтрации.

Изучение IP-адресов раскрыло сеть, включающую:

  • 77 уникальных потенциальных IP-адресов жертв;
  • 6 конкретных IoC, участвовавших в разрешении доменов;
  • 79 уникальных записей в расширенном наборе доменов, ассоциированных с электронной почтой.

Последняя группа индикаторов может указывать на тактические приёмы и приоритетные цели APT37 в рамках текущей кампании.

Необходимость бдительности

Детальное исследование DNS-записей и шаблонов сетевого трафика подтверждает: APT37 остаётся сложной целенаправленной угрозой. Организациям из профильных секторов в Азии и на Ближнем Востоке рекомендуется сверять свои логи с опубликованными индикаторами компрометации и усиливать контроль за фишинговыми рассылками, маскирующимися под служебные уведомления.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: