Kimsuky провела вторжение через поддельный установщик и файл LNK
Группировка APT-C-55 (Kimsuky) провела многоэтапное вторжение с использованием поддельного установщика программного обеспечения, который доставлял файл LNK и модульный бэкдор на C#. Исследователи связывают атаку с APT-C-55 на основании сходства с ранее задокументированными техниками Kimsuky, включая извлечение полезной нагрузки из LNK-файлов, однобайтную расшифровку, обнаружение отладчика и применение бэкдоров на основе плагинов.
Поддельный установщик и проверки окружения
Установщик распаковывает архив с легитимным файлом установки и полезной нагрузкой в виде файла LNK. LNK считывает встроенные данные с указанного смещения, расшифровывает их с помощью XOR, записывает результат как сценарий PowerShell и выполняет его.
Сценарий проверяет наличие признаков анализа в виртуальных машинах, песочницах, отладчиках и средствах защиты. В частности, он ищет следующие компоненты:
- IDA;
- x64dbg;
- Process Hacker;
- Fiddler;
- VMware;
- QEMU;
- KVM;
- Google Compute Engine.
При обнаружении подозрительных индикаторов выполнение прекращается. После успешного прохождения проверок компонент на PowerShell собирает сведения об узле, включая данные о системе, запущенных процессах, пользователях, статусе привилегий и другие сведения о конечной точке. Собранная информация отправляется на инфраструктуру, управляемую злоумышленниками.
Загрузка и выполнение полезной нагрузки
Компонент загружает дополнительные полезные нагрузки по протоколу HTTP. Для доступа к контенту на сервисе InfinityFree вредоносное ПО локально обрабатывает JavaScript-задачу антибот-защиты провайдера. Оно изменяет возвращаемый скрипт и выполняет его с помощью встроенной в Windows утилиты cscript, чтобы сгенерировать необходимый cookie-файл верификации.
Вторичный полезный код маскируется изменением заголовка файла, в том числе имитацией файла RTF. Затем код восстанавливается, распаковывается и загружается непосредственно в оперативную память как сборка .NET. Такой способ выполнения снижает вероятность обнаружения при анализе файлов.
Полезный код написан на C# и сильно обфусцирован. Это модульный бэкдор с рефлексивной загрузкой, способный получать и выполнять дополнительные сборки C# в качестве плагинов. Сведения о состоянии во время выполнения и данные для связи с сервером управления передаются посредством HTTP-запросов.
Закрепление через запланированные задачи
Закрепление обеспечивается запланированными задачами, названия которых имитируют записи об обновлении Google Chrome. Эти задачи запускают вредоносный код при старте системы и выполняют его периодически.
Общая цепочка атаки включает маскированную доставку, расшифровку с помощью PowerShell, проверки на признаки анализа, разведку на целевой системе, обход JavaScript-задач, выполнение в памяти, загрузку модульных плагинов и закрепление через запланированные задачи.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



