Kimsuky: целевой фишинг через LNK-файлы и PebbleDash

Группа Kimsuky активно проводит атаки spear phishing, маскируясь под дипломатический персонал для развертывания advanced malware. Среди инструментов, используемых в этих операциях, — бэкдор PebbleDash, proxy malware PrxClient, а также RDP Wrapper, UACMe и keyloggers. Основной вектор доставки — LNK-файлы, содержащие вредоносные скрипты, которые при выполнении приводят к установке компонентов malware. Жертв вводят в заблуждение подложные документы, выглядящие легитимно, но созданные для облегчения проникновения.

Методы доставки и закрепления

Один из заметных случаев включал LNK-файл, при открытии запускавший скрипт PowerShell, выполняющий роль дроппера. Этот скрипт загружал дополнительные malicious components с command-and-control (C&C) сервера, в том числе скрипты сбора данных, которые захватывали и эксфильтрировали конфиденциальные файлы.

Другая атака использовала LNK-файл с именем D.21 SEOUL.lnk. Он запускал Mshta с встроенным HTA-скриптом, создавая в папке AppData пользователя файлы JavaScript и PowerShell. Последние действовали как загрузчик и дроппер для поддержки дальнейшей malicious activity.

Внутреннее устройство malware PebbleDash

Malware PebbleDash существует в двух вариантах. Первый проверяет аргументы командной строки для активации своей функции, тогда как второй включает расшифровку и установку конфигурационных данных, хранящихся в реестре. Оба варианта способны подключаться к серверу C&C и выполнять команды злоумышленника. Malicious operations включают data exfiltration и другие действия на основе полученных директив.

Удаленный доступ и privilege escalation

Для получения контроля над зараженными системами Kimsuky задействовала RDP через установку RDP Wrapper и создание backdoor accounts, таких как administrator и adminini. Инструмент PrxClient действует как proxy между C&C-сервером и скомпрометированными машинами, обеспечивая злоумышленнику скрытое удаленное управление.

Группа также внедрила методы privilege escalation, в частности используя инструменты обхода User Account Control (UAC) на базе фреймворка UACMe. Новая техника с применением SspiUacBypass манипулирует контекстами Datagram NTLM, чтобы bypass UAC без привлечения внимания.

  • UACMe — фреймворк для автоматизации обхода UAC
  • SspiUacBypass — методика манипуляции Datagram NTLM contexts
  • Keylogger, фиксирующий нажатия клавиш
  • Encrypted PowerShell loaders для скрытой загрузки модулей

Все эти инструменты входят в арсенал атакующих, формируя сложную framework-структуру как для проникновения, так и для кражи данных.

Рекомендации и группы риска

Жертвами этих атак преимущественно становятся организации из сектора образования, что подчеркивает необходимость повышенной бдительности в отношении попыток spear phishing, замаскированных под легитимные сообщения. Пользователям рекомендуется проявлять осторожность при работе с email attachments и обеспечивать обновление своего security software для снижения риска заражения подобным malware.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: