Кибершпионаж Kimsuky: методы и новые угрозы

Источник: labs.k7computing.com
Группировка Kimsuky, известная также как «Черная банши», активно действует с 2012 года и считается подконтрольной северокорейскому государству. Её основная цель — кибершпионаж, нацеленный на такие страны, как Южная Корея, Япония и Соединенные Штаты. Методы, используемые Kimsuky, включают разнообразные тактики, что делает её одной из наиболее изощрённых киберугроз на мировой арене.
Основные методы работы Kimsuky
Kimsuky применяет широкий спектр методов, среди которых:
- Фишинг
- Внедрение вредоносных программ (трояны для удаленного доступа и бэкдоры)
- Внедрение программ-очистителей
- Атаки по цепочке поставок
- Горизонтальное перемещение по сетям
- Утечка данных
Недавние обнаружения и индикаторы компрометации
Недавние исследования выявили индикаторы компрометации (IOC), связанные с операциями Kimsuky. Один из них — ZIP-файл, ассоциируемый с последней кампанией по атакам. Этот архив содержит важные компоненты:
- VBScript
- Сценарий PowerShell
- Два закодированных текстовых файла
Закодированные текстовые файлы содержат запутанные данные, анализ которых может пролить свет на поведение и намерения вредоносного ПО. Обнаруженный ключ указывает на то, что полезная нагрузка, после выполнения, генерирует команду для вызова сценария PowerShell.
Функциональность PowerShell-скрипта
Скрипт PowerShell включает одиннадцать функций, отвечающих за выполнение различных задач вредоносного ПО. Ключевые функции:
- unprotect-data: собирает зашифрованные данные из браузеров (Edge, Firefox, Chrome, Naver Whale), расшифровывает их и сохраняет.
- getbrowserdata: извлекает данные профиля пользователя, включая файлы cookie, учетные данные, закладки и данные кэша, останавливая браузер во время процесса для обеспечения целостности данных.
Эта функция также осуществляет расшифровку ключей для доступа к конфиденциальной информации.
Дополнительно, скрипт предусматривает:
- Загрузку файлов на основе команд с сервера командно-контрольного взаимодействия (C2)
- Выполнение команд с сохранением постоянства в бесконечном цикле
- Кейлоггинг, критически важный для сбора личной информации жертв
Учитывая возраст и продвинутость методов группировки Kimsuky, вопросы кибербезопасности требуют постоянного наблюдения и улучшения защитных мер. В противном случае, угрозы подобного рода могут иметь серьезные последствия для отдельных пользователей и организаций, работающих в уязвимых сферах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



