Атаки группы Kimsuky: фишинг и удалённое управление в 2024 году

Источник: asec.ahnlab.com
Группа Kimsuky, известная своей деятельностью в области киберпреступности, активно меняет подходы к атакам, используя более сложные и изощренные методы. На этот раз акцент смещается на фишинг и внедрение вредоносного программного обеспечения, что ставит под угрозу безопасность пользователей, особенно в Корее.
Методы атаки Kimsuky
Kimsuky применяет различные методы для распространения вредоносных файлов, среди которых:
- Фишинг-атаки: Использование фальшивых документов с расширением *.LNK, маскирующихся под обычные офисные документы.
- Запуск PowerShell и Mshta: Эти инструменты загружают дополнительные полезные программы, включая известные инструменты группы, такие как PebbleDash и RDP Wrapper.
- Кастомизация: Сбор информации о жертвах с помощью специальных имен файлов.
Развертывание вредоносного ПО
Согласно отчетам, развертывание вредоносного ПО через прокси-серверы становится важным аспектом атак Kimsuky.
Прокси-серверы позволяют злоумышленникам получать доступ к системам, эффективно обходя защитные механизмы:
- Идентификация через мьютексы, такие как «MYLPROJECT» и «LPROXYMUTEX».
- Использование специфических путей настройки для повышения эффективности атак.
Функция кейлоггинга и новое вредоносное ПО
Кейлоггинг остается важной частью стратегии Kimsuky. Ранее сохраненные нажатия клавиш имели стандартные пути хранения:
- Классические пути: «%LOCALAPPDATA%».
- Новые версии хранят данные по адресам вроде «C:ProgramdatajoeLog.txt».
Кроме того, группа разработала инфостиллер, нацеленный на учетные данные веб-браузеров, который использует менее заметные методы извлечения данных.
Идентификация вредоносных программ
Новая методология Kimsuky включает в себя идентификацию внедрителей и загрузчиков, которые работают с памятью систем:
- Загрузчик: Извлекает файлы из «%SystemDirectory%wbemback.dat».
- Инжектор: Принимает инструкции по настройке процесса в качестве аргументов.
Например, появился сценарий PowerShell «Invoke-ReflectivePEInjection.ps1», который добавляет новый уровень сложности в атаки.
Заключение
В 2024 году группа Kimsuky продолжает использовать фишинг с файлами LNK, активно применяя RDP-оболочку и прокси-серверы вместо традиционных бэкдоров. Это подчеркивает важность осведомленности и осторожности потенциальных жертв:
- Проверка источников электронной почты;
- Предотвращение запуска неизвестных файлов;
- Регулярное обновление программного обеспечения.
Только соблюдение этих мер может снизить угрозу со стороны этой группы и обеспечить большую безопасность пользователей в сети.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



