APT37 развернула кампанию кибершпионажа с вредоносным ПО NarwhaIRAT
APT37 атакует с NarwhaIRAT: шпионаж под прикрытием старых доменов
Кибершпионская группировка APT37, действующая в интересах Северной Кореи как минимум с 2012 года, запустила новую целенаправленную кампанию. На этот раз операторы используют вредоносное ПО NarwhaIRAT — инструмент удалённого доступа, который специализируется на краже конфиденциальных данных. Кампания демонстрирует продуманную тактику уклонения от средств защиты и опирается на проверенные методы социальной инженерии.
«Использование доменов, зарегистрированных ещё в 1999 году, подчёркивает долгосрочную стратегию группы по внедрению в доверенную инфраструктуру», — отмечают эксперты, исследовавшие атаку.
Вектор заражения и возможности вредоносного ПО
Первоначальный доступ в инфраструктуру жертв, по данным расследования, обеспечивался через Spear Phishing. Злоумышленники рассылали письма, замаскированные под легитимные уведомления от команды учётных записей Microsoft и служб кибербезопасности. Вложения содержали вредоносные файлы LNK, запускавшие цепочку установки NarwhaIRAT.
Функциональность трояна удалённого доступа охватывает широкий спектр шпионских задач:
- Keylogging — перехват нажатий клавиш;
- Screen capture — захват содержимого экрана;
- Data exfiltration from USB drives — кража данных с подключаемых USB-накопителей;
- Remote Code Execution — выполнение произвольного кода на скомпрометированной машине.
Двойная C&C-инфраструктура и географическая привязка
Управляющая инфраструктура кампании построена по двухуровневой модели. В качестве C&C-узлов выступают Korean relay и облачное хранилище pCloud API. Такая архитектура позволяет маскировать вредоносный трафик под легитимные облачные запросы и затрудняет блокировку.
Весь выявленный коммуникационный обмен происходил в пределах Южной Кореи. Это согласуется с привычкой APT37 размещать опорные серверы у местных интернет-провайдеров (ISPs). Среди традиционных целей группировки фигурируют Южная Корея, Япония, Вьетнам и другие государства Азии и Ближнего Востока. Предыдущие операции — Operation Daybreak и Golden Time — подтверждают устойчивую нацеленность на кибершпионаж в этих регионах.
Техническая инфраструктура: старые домены и масштаб атаки
Анализ DNS-активности позволил очертить operational window кампании: основная масса запросов фиксировалась с 21 по 25 мая 2026 года. За это время зафиксирована связь клиентских IP-адресов по меньшей мере с пятью доменными индикаторами компрометации (IoC). Примечательно, что некоторые из задействованных доменов были зарегистрированы ещё в 1999 году — такой приём помогает APT37 избегать раннего обнаружения системами репутационной фильтрации.
Изучение IP-адресов раскрыло сеть, включающую:
- 77 уникальных потенциальных IP-адресов жертв;
- 6 конкретных IoC, участвовавших в разрешении доменов;
- 79 уникальных записей в расширенном наборе доменов, ассоциированных с электронной почтой.
Последняя группа индикаторов может указывать на тактические приёмы и приоритетные цели APT37 в рамках текущей кампании.
Необходимость бдительности
Детальное исследование DNS-записей и шаблонов сетевого трафика подтверждает: APT37 остаётся сложной целенаправленной угрозой. Организациям из профильных секторов в Азии и на Ближнем Востоке рекомендуется сверять свои логи с опубликованными индикаторами компрометации и усиливать контроль за фишинговыми рассылками, маскирующимися под служебные уведомления.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



