Атака DEEP#DRIVE: методы северокорейских хакеров Kimsuky

Атака DEEPDRIVE: методы северокорейских хакеров Kimsuky

Продолжение кампании DEEP#DRIVE, приписываемой северокорейской APT-группе Kimsuky, ставит под угрозу безопасность множества секторов в Южной Корее. Целями атак стали предприятия, государственные учреждения и пользователи криптовалют. Сложный характер этой кампании включает многоэтапные операции, использующие фишинговые приманки, созданные на корейском языке, которые маскируются под законные документы.

Методы атаки

В кампании DEEP#DRIVE злоумышленники применяют разнообразные техники для обхода традиционных мер безопасности. Основные моменты:

  • Использование форматов файлов, включая .hwp, .xlsx и .pptx;
  • Надежные облачные сервисы, такие как Dropbox, для доставки вредоносной нагрузки;
  • Запуск файла .lnk, замаскированного под законный документ, инициирующего дальнейшие атаки;
  • Скрипты PowerShell для рекогносцировки, сбора системной информации и ее отправки во внешний ресурс.

Проблемы безопасности

Perpetrators rely heavily on PowerShell exploits to deliver their payloads, making detection difficult. For instance, the script temp.ps1 extracts a compressed .NET build (system_drive.dat), which is executed in memory. The attackers implement advanced obfuscation techniques, such as:

  • Бессмысленные имена переменных;
  • Чрезмерное заполнение кода командной строки.

Эти подходы направлены на разрушение механизмов обнаружения, используемых антивирусами и аналитическими инструментами. Такой уровень внимания к деталям демонстрирует явное намерение обеспечить скрытность и устойчивость в зараженных системах.

Использование облачных сервисов

Использование Dropbox не только служит эффективным методом распространения, но также значительно усложняет анализ вредоносной активности, так как такие платформы часто обходят протоколы обнаружения. Злоумышленники используют токены OAuth для взаимодействия с API Dropbox, что способствует эффективному извлечению разведывательных данных.

Выводы

Стратегия атаки, заложенная в DEEP#DRIVE, демонстрирует методичный подход к кибератакам, основанный на манипуляциях с поведением пользователей через вводящие в заблуждение документы. Сходство с ранее выявленными операциями, такими как DEEP#GOSU, подтверждает неизменную приверженность Kimsuky нацеливанию на интересы Южной Кореи.

В свете этих угроз важно подчеркнуть необходимость повышенной бдительности в области кибербезопасности для защиты от APT-групп, действующих в регионе.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: