Kimsuky атакует Южную Корею через LNK и PowerShell

Пользователям в Южной Корее распространяли вредоносный файл LNK с именем Royal Hotel Seoul Seafood Ingredient Purchase Review Request.LNK. По оценкам, атака связана с хакерской группировкой Kimsuky.

Файл маскировался под легитимный деловой документ с просьбой рассмотреть вопрос о закупках морепродуктов. После запуска он использовал PowerShell для извлечения встроенной полезной нагрузки и открывал легитимный документ HWP, чтобы отвлечь внимание жертвы.

Извлечение полезной нагрузки

Вредоносная программа записывала XOR-шифрованные данные ZIP в каталог C:ProgramDatasystmpsunshine. Архив содержал два файла, termsvc.ps1, скрипт PowerShell, и poc.js, файл JavaScript.

После извлечения связанные файлы размещались в каталоге C:ProgramDatavideo. JavaScript сохранялся под именем C:ProgramDatasystmpping_<первые четыре символа UUID>.js.

JavaScript-код был обфусцирован. Он проверял наличие termsvc.ps1, обходил ограничения политики выполнения PowerShell и запускал скрипт в скрытом режиме.

Закрепление и управление

Закрепление в системе обеспечивала запланированная задача. Ее имя формировалось по шаблону MicrosoftOffice2016_<первые четыре символа UUID>. Задача использовала wscript.exe для многократного запуска JavaScript-скрипта с интервалом примерно в 14 минут.

Скрипт PowerShell собирал системную информацию, осуществлял эксфильтрацию данных, загружал и выполнял дополнительные команды, а также удалял следы своей активности. Backblaze B2 использовалась как инфраструктура управления для эксфильтрации данных и доставки последующих команд.

Связь с предыдущими кампаниями Kimsuky

Деятельность связали с предыдущими кампаниями Kimsuky, в которых также применялись файлы LNK. Сходство обнаружили по нескольким признакам:

  • синтаксис выполнения PowerShell;
  • идентификация исходного файла LNK по размеру;
  • извлечение встроенных данных с фиксированным смещением;
  • механизм закрепления, Persistence, через запланированные задачи.

Точки для расследования

Для расследования активности рекомендуется проверить следующие артефакты:

  • исполняемые или сохраненные файлы LNK с именем Royal Hotel Seoul Seafood Ingredient Purchase Review Request.LNK;
  • запланированные задачи, соответствующие шаблону MicrosoftOffice2016_;
  • повторяющийся запуск JavaScript через wscript.exe;
  • скрытую активность PowerShell;
  • коммуникации с внешними облачными сервисами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: