Kimsuky и Lazarus: HttpTroy и обновленный BLINDINGCAN

Kimsuky и Lazarus: HttpTroy и обновленный BLINDINGCAN

Недавние разведданные обнаружили два сложных набора инструментов, использованных северокорейскими группами Kimsuky и Lazarus. Kimsuky внедрила новый бэкдор HttpTroy, а Lazarus выпустила обновлённый вариант своего RAT-инструмента BLINDINGCAN. Обе кампании характеризуются многоступенчатыми цепочками заражения, продуманными приемами скрытности и очевидной ориентацией на сохранение длительного доступа к целевым системам.

Как начиналась атака Kimsuky

Атака Kimsuky началась с доставки ZIP-файла, замаскированного под счет‑фактуру VPN. После распаковки в систему попал начальный dropper, который, по оценкам аналитиков, вероятно, был доставлен по электронной почте в рамках фишинговой кампании.

Цепочка заражения Kimsuky состоит из трёх этапов:

  • Первичный dropper — упакованный с именем файла, предполагающим безопасное программное обеспечение; использовал Windows API для создания запланированной задачи с меткой «AhnlabUpdate»;
  • Загрузчик с именем MemLoad — устанавливает и запускает следующую стадию;
  • Финальный бэкдор — HttpTroy, дающий злоумышленникам широкий контроль над системой.

Созданная задача настроена на частое выполнение библиотеки через механизм regsvr32.exe с параметром /s, что позволяет обходить подозрения путём имитации легитимной активности антивируса. В исходных данных отмечается использование команды, по смыслу эквивалентной regsvr32.exe /s ТЕКУЩЕЕ_ИМЯ_ФАЙЛА, чтобы выполнять DLL каждый минутный интервал.

Что такое HttpTroy и чем он опасен

HttpTroy описывается как крайне скрытный бэкдор, предоставляющий злоумышленникам возможности для:

  • передачи файлов;
  • снятия скриншотов;
  • удалённого выполнения команд;
  • других операций, характерных для дистанционного контроля.

Динамическое разрешение API и использование устойчивых задач для маскировки делают HttpTroy трудным для обнаружения и удаления, особенно в среде, где распространено антивирусное решение Ahnlab.

Lazarus: Comebacker и новая версия BLINDINGCAN

Параллельно Lazarus вновь представила вариант вредоносного набора, известного как Comebacker. Точный вектор первоначального доступа для этой итерации остаётся неопределённым, однако отсутствие признаков эксплуатации уязвимостей указывает на вероятный фишинговый вектор.

Характерные этапы в цепочке Lazarus:

  • Первичный доступ (вероятно, через фишинг);
  • Капельница, устанавливающая Compcat_v1.dll — оболочку для последующей полезной нагрузки;
  • Финальная нагрузка — обновлённая версия BLINDINGCAN, внутри называемая T_DLL64.dll, с криптографическими улучшениями.

Новая версия BLINDINGCAN увеличивает безопасность канала управления и усложняет анализ трафика и обратную инженерию, делая инструмент мощным средством для долговременного доступа и управления компрометированными машинами.

Общие тактики и технические приёмы

Анализ кампаний показывает, что обе группы используют схожие методы адаптации и скрытности:

  • многоступенчатые цепочки заражения с разделением на dropper, загрузчик и финальную полезную нагрузку;
  • запутанные полезные нагрузки и шифрование коммуникаций;
  • динамическое разрешение API (Dynamic API resolution) для усложнения статического анализа;
  • создание постоянных задач через COM‑интерфейсы и использование легитимных исполняемых файлов типа regsvr32.exe для маскировки активности;
  • ориентация на региональные особенности (например, попытки замаскировать активность под локальные решения безопасности, такие как Ahnlab).

«Kimsuky и Lazarus демонстрируют модель постоянного совершенствования тактики, комбинируя фишинговые векторы, многоступенчатые загрузчики и криптографические усовершенствования, чтобы сохранять доступ и избегать обнаружения».

Что делать для защиты

Постоянный мониторинг и целевые меры обнаружения критичны для раннего выявления подобных кампаний. Рекомендации для команд по безопасности и администраторов:

  • Отслеживать подозрительные запланированные задачи, особенно с именами вроде «AhnlabUpdate» и частыми интервалами выполнения;
  • Логировать и анализировать использование regsvr32.exe и других легитимных инструментов, выполняющих сторонние DLL;
  • Проверять наличие файлов Compcat_v1.dll, T_DLL64.dll и других необычных DLL в профилях пользователей и системных директориях;
  • Усилить фильтрацию и обучение по фишингу — многие цепочки начинаютcя с вредоносных вложений в письмах;
  • Использовать EDR/NTDR решения для обнаружения поведенческих индикаторов (динамическая резолюция API, запуск скриншотов, передача файлов);
  • Рассмотреть ограничение или мониторинг использования инструментов вроде regsvr32.exe в средах с повышенным риском.

Вывод

Активности Kimsuky и Lazarus подтверждают тенденцию к усложнению инструментов и тактик у целевых групп. Новые разработки — HttpTroy и усовершенствованный BLINDINGCAN — подтверждают, что злоумышленники продолжают инвестировать в устойчивость доступа, шифрование и методы маскировки под легитимные процессы. Для своевременной защиты необходимы проактивный мониторинг, внимательная работа с почтой и поведенческий анализ в инфраструктуре.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: