Kimsuky атакует поставщиков ПО: BirdTroy и DriveTroy используют Google Drive
Группа Kimsuky, threat actor, связанный с Северной Кореей, с начала 2025 года по начало 2026 года проводила целенаправленную кампанию против южнокорейских поставщиков groupware. Злоумышленники использовали комплекс сложных атак, включая компрометацию инфраструктуры через эксплуатацию уязвимостей в доступных из интернета почтовых серверах и Targeted phishing против сотрудников. Целью являлось не только хищение sensitive information, но и последующее проникновение в сети клиентов — конечных пользователей корпоративных решений.
Методы первоначального доступа
Для получения точки опоры Kimsuky применяла два основных вектора. В случае с vendor A группе удалось проникнуть в инфраструктуру, использовав Remote Code Execution vulnerability в публично доступном почтовом сервере. В отдельном инциденте, связанном с vendor B, вредоносное ПО было доставлено на машину сотрудника через тщательно подготовленную атаку social engineering — Targeted phishing. Такой двуединый подход позволил обойти периметральные защиты и закрепиться на ключевых узлах.
Новые штаммы: BirdTroy и DriveTroy
Исследователи выявили два новых образца malware — BirdTroy и DriveTroy, являющихся вариантами известного семейства Gomir/HttpTroy. Сохраняя операционное сходство с предшественниками, они обладают уникальными механизмами data exfiltration и command handling:
- BirdTroy функционирует на основе HTTP POST-запросов и, предположительно, задействует протокол HTTP/3 в качестве transport layer, что позволяет избегать традиционных инструментов анализа сетевого трафика.
- DriveTroy использует Google Drive как хранилище для logs и configuration files, превращая облачный сервис в полноценный C2-канал и интегрируя его в операционные возможности бэкдора.
Эволюция C2-каналов: уклонение от обнаружения
Kimsuky модифицировала коммуникационные схемы семейства Gomir для усиления evasion of detection. Помимо внедрения custom communication protocol, группа начала эксплуатировать легитимные облачные платформы, такие как Google Drive, для хранения похищенных данных и передачи команд. Это размывает границы между вредоносной активностью и обычным сетевым поведением корпоративных пользователей.
Тактики закрепления и lateral movement
После первоначальной компрометации злоумышленники устанавливали remote access software, в частности DWAgent, обеспечивавшее обширный контроль над системой. Основной имплант Gomir демонстрирует развитые механизмы persistence:
- создание systemd service или cron jobs в зависимости от уровня привилегий;
- организация цикла связи с C2-сервером посредством HTTPS POST-запросов с одновременным запуском TCP listener для управления экземплярами и предотвращения дублирующего выполнения;
- применение routine operational commands для поддержания долгосрочного контроля.
Агрессивное lateral movement внутри сети поставщика позволяло Kimsuky компрометировать groupware servers клиентов, похищать учетные данные инфраструктуры vendor’ов и изменять groupware login pages для credential harvesting сотрудников.
Сложность и адаптивность
Кампания демонстрирует заметный рост сложности и целенаправленности действий Kimsuky. Группа умело эксплуатирует пересекающиеся атрибуты в attack tools (повсеместное использование DWAgent для remote access), типовые development environments и легитимные сервисы, чтобы скрыть своё присутствие. Стратегический анализ показывает методичные и устойчивые усилия threat actor по проникновению и закреплению в южнокорейских corporate environments, где каждый скомпрометированный поставщик становился плацдармом для атаки на его клиентов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



