Kimsuky: целевой фишинг через LNK-файлы и PebbleDash
Группа Kimsuky активно проводит атаки spear phishing, маскируясь под дипломатический персонал для развертывания advanced malware. Среди инструментов, используемых в этих операциях, — бэкдор PebbleDash, proxy malware PrxClient, а также RDP Wrapper, UACMe и keyloggers. Основной вектор доставки — LNK-файлы, содержащие вредоносные скрипты, которые при выполнении приводят к установке компонентов malware. Жертв вводят в заблуждение подложные документы, выглядящие легитимно, но созданные для облегчения проникновения.
Методы доставки и закрепления
Один из заметных случаев включал LNK-файл, при открытии запускавший скрипт PowerShell, выполняющий роль дроппера. Этот скрипт загружал дополнительные malicious components с command-and-control (C&C) сервера, в том числе скрипты сбора данных, которые захватывали и эксфильтрировали конфиденциальные файлы.
Другая атака использовала LNK-файл с именем D.21 SEOUL.lnk. Он запускал Mshta с встроенным HTA-скриптом, создавая в папке AppData пользователя файлы JavaScript и PowerShell. Последние действовали как загрузчик и дроппер для поддержки дальнейшей malicious activity.
Внутреннее устройство malware PebbleDash
Malware PebbleDash существует в двух вариантах. Первый проверяет аргументы командной строки для активации своей функции, тогда как второй включает расшифровку и установку конфигурационных данных, хранящихся в реестре. Оба варианта способны подключаться к серверу C&C и выполнять команды злоумышленника. Malicious operations включают data exfiltration и другие действия на основе полученных директив.
Удаленный доступ и privilege escalation
Для получения контроля над зараженными системами Kimsuky задействовала RDP через установку RDP Wrapper и создание backdoor accounts, таких как administrator и adminini. Инструмент PrxClient действует как proxy между C&C-сервером и скомпрометированными машинами, обеспечивая злоумышленнику скрытое удаленное управление.
Группа также внедрила методы privilege escalation, в частности используя инструменты обхода User Account Control (UAC) на базе фреймворка UACMe. Новая техника с применением SspiUacBypass манипулирует контекстами Datagram NTLM, чтобы bypass UAC без привлечения внимания.
- UACMe — фреймворк для автоматизации обхода UAC
- SspiUacBypass — методика манипуляции Datagram NTLM contexts
- Keylogger, фиксирующий нажатия клавиш
- Encrypted PowerShell loaders для скрытой загрузки модулей
Все эти инструменты входят в арсенал атакующих, формируя сложную framework-структуру как для проникновения, так и для кражи данных.
Рекомендации и группы риска
Жертвами этих атак преимущественно становятся организации из сектора образования, что подчеркивает необходимость повышенной бдительности в отношении попыток spear phishing, замаскированных под легитимные сообщения. Пользователям рекомендуется проявлять осторожность при работе с email attachments и обеспечивать обновление своего security software для снижения риска заражения подобным malware.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



