Kimsuky атакует через LNK и легитимные сервисы
В кампании, связанной с Kimsuky, для заражения применялся вредоносный файл LNK, замаскированный под корейский финансовый документ. Атака сочетала загрузку файлов из публичных репозиториев, использование системных утилит и распределение команд, отчетности, эксфильтрации данных и удаленного доступа по различным легитимным сервисам.
Запуск через замаскированный LNK-файл
Ярлык запускал conhost.exe в минимизированном окне. Иконка и метаданные файла имитировали документ. После запуска ярлык декодировал содержимое в формате Base64, создавал скрипты и загружал файлы последующих стадий из публичных репозиториев с помощью легитимных системных утилит.
В атаке использовалась архитектура dead-drop. Она позволяла избегать прямых подключений к инфраструктуре, контролируемой злоумышленниками.
Первоначальный скрипт скачивал файл с именем taskhostw.exe. На самом деле под этим именем скрывалась легитимная утилита NirCmd. Ее функция exec hide применялась для запуска полезных нагрузок без отображения окон.
Если загрузка завершалась сбоем, VBS-скрипт с использованием WScript.Shell обеспечивал альтернативный механизм выполнения и закрепления. Установка ключа Run в реестре и создание службы не наблюдались.
Использование системных утилит
Атакующие применяли переименованные копии certutil.exe и curl.exe. Они использовались для загрузки файлов и декодирования содержимого в формате Base64.
Такой подход соответствовал технике living-off-the-land. Он снижал зависимость от собственного ВПО и помогал обходить файловое обнаружение.
Команды и передача данных через легитимные сервисы
Доставка команд, отчетность о заражении, эксфильтрация данных и удаленный доступ были распределены по различным легитимным сервисам.
- На этапе 2 инструкции периодически извлекались из репозитория GitHub.
- Уведомления о заражении отправлялись через GET-запрос на сайт, размещенный на WordPress.
- Собранные данные загружались через API Dropbox.
GET-запрос содержал в открытом виде параметры URL MachineGuid, имя пользователя, идентификатор кампании и имя компьютера жертвы.
Для доступа к Dropbox использовались захардкоженные учетные данные и токены доступа. Для каждой зараженной системы выделялась отдельная папка.
Сбор информации и переключение стадий
ВПО первоначально собирало системную информацию, сведения об учетных записях пользователей, сетевые настройки и списки недавно открытых документов.
Значение конфигурации в файле bin.ini определяло активную стадию обработки. Изменяя этот параметр, оператор мог переводить выбранные системы со стадии разведки на стадию удаленного доступа.
Выбор целей основывался на идентификаторах MachineGuid. Это позволяло злоумышленникам отправлять дополнительные команды только на выбранные системы.
Удаленный доступ и маскировка активности
Инструментарий более поздней стадии использовал замаскированный клиент OpenSSH. Он перенаправлял удаленные порты SSH через порт 443, отключал проверку ключей хоста и открывал локальный порт через внешний сервис туннелирования.
Дополнительную маскировку обеспечивали переименованные запланированные задачи и исполняемые файлы.
Репозитории содержали деловые документы на корейском языке. Это подтверждает оценку целенаправленного воздействия на организации внутри страны.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



