Kimsuky атакует Южную Корею через LNK и PowerShell
Пользователям в Южной Корее распространяли вредоносный файл LNK с именем Royal Hotel Seoul Seafood Ingredient Purchase Review Request.LNK. По оценкам, атака связана с хакерской группировкой Kimsuky.
Файл маскировался под легитимный деловой документ с просьбой рассмотреть вопрос о закупках морепродуктов. После запуска он использовал PowerShell для извлечения встроенной полезной нагрузки и открывал легитимный документ HWP, чтобы отвлечь внимание жертвы.
Извлечение полезной нагрузки
Вредоносная программа записывала XOR-шифрованные данные ZIP в каталог C:ProgramDatasystmpsunshine. Архив содержал два файла, termsvc.ps1, скрипт PowerShell, и poc.js, файл JavaScript.
После извлечения связанные файлы размещались в каталоге C:ProgramDatavideo. JavaScript сохранялся под именем C:ProgramDatasystmpping_<первые четыре символа UUID>.js.
JavaScript-код был обфусцирован. Он проверял наличие termsvc.ps1, обходил ограничения политики выполнения PowerShell и запускал скрипт в скрытом режиме.
Закрепление и управление
Закрепление в системе обеспечивала запланированная задача. Ее имя формировалось по шаблону MicrosoftOffice2016_<первые четыре символа UUID>. Задача использовала wscript.exe для многократного запуска JavaScript-скрипта с интервалом примерно в 14 минут.
Скрипт PowerShell собирал системную информацию, осуществлял эксфильтрацию данных, загружал и выполнял дополнительные команды, а также удалял следы своей активности. Backblaze B2 использовалась как инфраструктура управления для эксфильтрации данных и доставки последующих команд.
Связь с предыдущими кампаниями Kimsuky
Деятельность связали с предыдущими кампаниями Kimsuky, в которых также применялись файлы LNK. Сходство обнаружили по нескольким признакам:
- синтаксис выполнения PowerShell;
- идентификация исходного файла LNK по размеру;
- извлечение встроенных данных с фиксированным смещением;
- механизм закрепления, Persistence, через запланированные задачи.
Точки для расследования
Для расследования активности рекомендуется проверить следующие артефакты:
- исполняемые или сохраненные файлы LNK с именем
Royal Hotel Seoul Seafood Ingredient Purchase Review Request.LNK; - запланированные задачи, соответствующие шаблону
MicrosoftOffice2016_; - повторяющийся запуск JavaScript через
wscript.exe; - скрытую активность PowerShell;
- коммуникации с внешними облачными сервисами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



