Атаки группы Kimsuky: фишинг и удалённое управление в 2024 году

Атаки группы Kimsuky: фишинг и удалённое управление в 2024 году

Источник: asec.ahnlab.com

Группа Kimsuky, известная своей деятельностью в области киберпреступности, активно меняет подходы к атакам, используя более сложные и изощренные методы. На этот раз акцент смещается на фишинг и внедрение вредоносного программного обеспечения, что ставит под угрозу безопасность пользователей, особенно в Корее.

Методы атаки Kimsuky

Kimsuky применяет различные методы для распространения вредоносных файлов, среди которых:

  • Фишинг-атаки: Использование фальшивых документов с расширением *.LNK, маскирующихся под обычные офисные документы.
  • Запуск PowerShell и Mshta: Эти инструменты загружают дополнительные полезные программы, включая известные инструменты группы, такие как PebbleDash и RDP Wrapper.
  • Кастомизация: Сбор информации о жертвах с помощью специальных имен файлов.

Развертывание вредоносного ПО

Согласно отчетам, развертывание вредоносного ПО через прокси-серверы становится важным аспектом атак Kimsuky.

Прокси-серверы позволяют злоумышленникам получать доступ к системам, эффективно обходя защитные механизмы:

  • Идентификация через мьютексы, такие как «MYLPROJECT» и «LPROXYMUTEX».
  • Использование специфических путей настройки для повышения эффективности атак.

Функция кейлоггинга и новое вредоносное ПО

Кейлоггинг остается важной частью стратегии Kimsuky. Ранее сохраненные нажатия клавиш имели стандартные пути хранения:

  • Классические пути: «%LOCALAPPDATA%».
  • Новые версии хранят данные по адресам вроде «C:ProgramdatajoeLog.txt».

Кроме того, группа разработала инфостиллер, нацеленный на учетные данные веб-браузеров, который использует менее заметные методы извлечения данных.

Идентификация вредоносных программ

Новая методология Kimsuky включает в себя идентификацию внедрителей и загрузчиков, которые работают с памятью систем:

  • Загрузчик: Извлекает файлы из «%SystemDirectory%wbemback.dat».
  • Инжектор: Принимает инструкции по настройке процесса в качестве аргументов.

Например, появился сценарий PowerShell «Invoke-ReflectivePEInjection.ps1», который добавляет новый уровень сложности в атаки.

Заключение

В 2024 году группа Kimsuky продолжает использовать фишинг с файлами LNK, активно применяя RDP-оболочку и прокси-серверы вместо традиционных бэкдоров. Это подчеркивает важность осведомленности и осторожности потенциальных жертв:

  • Проверка источников электронной почты;
  • Предотвращение запуска неизвестных файлов;
  • Регулярное обновление программного обеспечения.

Только соблюдение этих мер может снизить угрозу со стороны этой группы и обеспечить большую безопасность пользователей в сети.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: