Кибершпионаж Kimsuky: методы и новые угрозы

Кибершпионаж Kimsuky: методы и новые угрозы

Источник: labs.k7computing.com

Группировка Kimsuky, известная также как «Черная банши», активно действует с 2012 года и считается подконтрольной северокорейскому государству. Её основная цель — кибершпионаж, нацеленный на такие страны, как Южная Корея, Япония и Соединенные Штаты. Методы, используемые Kimsuky, включают разнообразные тактики, что делает её одной из наиболее изощрённых киберугроз на мировой арене.

Основные методы работы Kimsuky

Kimsuky применяет широкий спектр методов, среди которых:

  • Фишинг
  • Внедрение вредоносных программ (трояны для удаленного доступа и бэкдоры)
  • Внедрение программ-очистителей
  • Атаки по цепочке поставок
  • Горизонтальное перемещение по сетям
  • Утечка данных

Недавние обнаружения и индикаторы компрометации

Недавние исследования выявили индикаторы компрометации (IOC), связанные с операциями Kimsuky. Один из них — ZIP-файл, ассоциируемый с последней кампанией по атакам. Этот архив содержит важные компоненты:

  • VBScript
  • Сценарий PowerShell
  • Два закодированных текстовых файла

Закодированные текстовые файлы содержат запутанные данные, анализ которых может пролить свет на поведение и намерения вредоносного ПО. Обнаруженный ключ указывает на то, что полезная нагрузка, после выполнения, генерирует команду для вызова сценария PowerShell.

Функциональность PowerShell-скрипта

Скрипт PowerShell включает одиннадцать функций, отвечающих за выполнение различных задач вредоносного ПО. Ключевые функции:

  • unprotect-data: собирает зашифрованные данные из браузеров (Edge, Firefox, Chrome, Naver Whale), расшифровывает их и сохраняет.
  • getbrowserdata: извлекает данные профиля пользователя, включая файлы cookie, учетные данные, закладки и данные кэша, останавливая браузер во время процесса для обеспечения целостности данных.

Эта функция также осуществляет расшифровку ключей для доступа к конфиденциальной информации.

Дополнительно, скрипт предусматривает:

  • Загрузку файлов на основе команд с сервера командно-контрольного взаимодействия (C2)
  • Выполнение команд с сохранением постоянства в бесконечном цикле
  • Кейлоггинг, критически важный для сбора личной информации жертв

Учитывая возраст и продвинутость методов группировки Kimsuky, вопросы кибербезопасности требуют постоянного наблюдения и улучшения защитных мер. В противном случае, угрозы подобного рода могут иметь серьезные последствия для отдельных пользователей и организаций, работающих в уязвимых сферах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: