Kimsuky атакует специалистов по ИБ через фишинг и LNK-загрузчики
Кампания целевого фишинга, с высокой степенью уверенности приписываемая Kimsuky, была направлена на сотрудников по информационной безопасности южнокорейской компании. Атакующие выдавали себя за клиентов, которые сообщали о предполагаемой утечке персональных данных, и проводили с жертвами множественные обмены сообщениями.
Единая начальная цепочка заражения
Все три проанализированных образца использовали одинаковую начальную цепочку заражения. LNK-файл запускал 32-битный PowerShell из каталога SysWOW64. Расположение исполняемого файла PowerShell динамически определялось с помощью команды for /f. Такой подход помогал обходить некоторые средства мониторинга и статического анализа.
Данные, добавленные к LNK-файлу, содержали подложный документ и XOR-зашифрованный полезный груз. LNK-файл извлекал и восстанавливал полезный груз, создавал скрытый рабочий каталог с системным атрибутом, устанавливал закрепление и удалял исходный ярлык.
Два направления развития атаки
После начального этапа образцы разделились между двумя фреймворками управления.
Образцы 1 и 2
Образцы 1 и 2 использовали загрузчик на JavaScript. Он декодировал и расшифровывал встроенную полезную нагрузку с помощью Base64 и RC4, используя ключ Secure20@^.
Полученный скрипт PowerShell взаимодействовал с Dropbox через его API. Он собирал следующие сведения:
- внешний IP-адрес хоста;
- данные об операционной системе;
- список запущенных процессов;
- информацию о пользователе и домене;
- другие данные системы.
Собранная информация шифровалась и загружалась в репозиторий, контролируемый злоумышленником. Скрипт также скачивал и выполнял файлы команд из Dropbox, помечая обработанные файлы суффиксом _buy.
ВПО удаляло следы своей деятельности и могло самоуничтожиться в случае неудачной аутентификации в Dropbox или после завершения работы.
Образец 3
Образец 3 использовал механизм запуска через VBS, HTTPS-связь с инфраструктурой, контролируемой злоумышленником, команды, зашифрованные шифром Цезаря, и цикл выполнения BAT-скриптов.
Загрузка второй стадии не была обнаружена. При этом C2-сервер мог предоставлять замену полезной нагрузки или команды.
Признаки связи с Kimsuky
Многоступенчатое выполнение на основе LNK, злоупотребление легитимными службами, корейская целевая аудитория и операционные индикаторы, связанные с семейством ВПО «Pan» и Impersonation от AhnLab, согласуются с активностью Kimsuky, направленной на кражу информации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



