Kimsuky атакует специалистов по ИБ через фишинг и LNK-загрузчики

Кампания целевого фишинга, с высокой степенью уверенности приписываемая Kimsuky, была направлена на сотрудников по информационной безопасности южнокорейской компании. Атакующие выдавали себя за клиентов, которые сообщали о предполагаемой утечке персональных данных, и проводили с жертвами множественные обмены сообщениями.

Единая начальная цепочка заражения

Все три проанализированных образца использовали одинаковую начальную цепочку заражения. LNK-файл запускал 32-битный PowerShell из каталога SysWOW64. Расположение исполняемого файла PowerShell динамически определялось с помощью команды for /f. Такой подход помогал обходить некоторые средства мониторинга и статического анализа.

Данные, добавленные к LNK-файлу, содержали подложный документ и XOR-зашифрованный полезный груз. LNK-файл извлекал и восстанавливал полезный груз, создавал скрытый рабочий каталог с системным атрибутом, устанавливал закрепление и удалял исходный ярлык.

Два направления развития атаки

После начального этапа образцы разделились между двумя фреймворками управления.

Образцы 1 и 2

Образцы 1 и 2 использовали загрузчик на JavaScript. Он декодировал и расшифровывал встроенную полезную нагрузку с помощью Base64 и RC4, используя ключ Secure20@^.

Полученный скрипт PowerShell взаимодействовал с Dropbox через его API. Он собирал следующие сведения:

  • внешний IP-адрес хоста;
  • данные об операционной системе;
  • список запущенных процессов;
  • информацию о пользователе и домене;
  • другие данные системы.

Собранная информация шифровалась и загружалась в репозиторий, контролируемый злоумышленником. Скрипт также скачивал и выполнял файлы команд из Dropbox, помечая обработанные файлы суффиксом _buy.

ВПО удаляло следы своей деятельности и могло самоуничтожиться в случае неудачной аутентификации в Dropbox или после завершения работы.

Образец 3

Образец 3 использовал механизм запуска через VBS, HTTPS-связь с инфраструктурой, контролируемой злоумышленником, команды, зашифрованные шифром Цезаря, и цикл выполнения BAT-скриптов.

Загрузка второй стадии не была обнаружена. При этом C2-сервер мог предоставлять замену полезной нагрузки или команды.

Признаки связи с Kimsuky

Многоступенчатое выполнение на основе LNK, злоупотребление легитимными службами, корейская целевая аудитория и операционные индикаторы, связанные с семейством ВПО «Pan» и Impersonation от AhnLab, согласуются с активностью Kimsuky, направленной на кражу информации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: