Kimsuky провела вторжение через поддельный установщик и файл LNK

Группировка APT-C-55 (Kimsuky) провела многоэтапное вторжение с использованием поддельного установщика программного обеспечения, который доставлял файл LNK и модульный бэкдор на C#. Исследователи связывают атаку с APT-C-55 на основании сходства с ранее задокументированными техниками Kimsuky, включая извлечение полезной нагрузки из LNK-файлов, однобайтную расшифровку, обнаружение отладчика и применение бэкдоров на основе плагинов.

Поддельный установщик и проверки окружения

Установщик распаковывает архив с легитимным файлом установки и полезной нагрузкой в виде файла LNK. LNK считывает встроенные данные с указанного смещения, расшифровывает их с помощью XOR, записывает результат как сценарий PowerShell и выполняет его.

Сценарий проверяет наличие признаков анализа в виртуальных машинах, песочницах, отладчиках и средствах защиты. В частности, он ищет следующие компоненты:

  • IDA;
  • x64dbg;
  • Process Hacker;
  • Fiddler;
  • VMware;
  • QEMU;
  • KVM;
  • Google Compute Engine.

При обнаружении подозрительных индикаторов выполнение прекращается. После успешного прохождения проверок компонент на PowerShell собирает сведения об узле, включая данные о системе, запущенных процессах, пользователях, статусе привилегий и другие сведения о конечной точке. Собранная информация отправляется на инфраструктуру, управляемую злоумышленниками.

Загрузка и выполнение полезной нагрузки

Компонент загружает дополнительные полезные нагрузки по протоколу HTTP. Для доступа к контенту на сервисе InfinityFree вредоносное ПО локально обрабатывает JavaScript-задачу антибот-защиты провайдера. Оно изменяет возвращаемый скрипт и выполняет его с помощью встроенной в Windows утилиты cscript, чтобы сгенерировать необходимый cookie-файл верификации.

Вторичный полезный код маскируется изменением заголовка файла, в том числе имитацией файла RTF. Затем код восстанавливается, распаковывается и загружается непосредственно в оперативную память как сборка .NET. Такой способ выполнения снижает вероятность обнаружения при анализе файлов.

Полезный код написан на C# и сильно обфусцирован. Это модульный бэкдор с рефлексивной загрузкой, способный получать и выполнять дополнительные сборки C# в качестве плагинов. Сведения о состоянии во время выполнения и данные для связи с сервером управления передаются посредством HTTP-запросов.

Закрепление через запланированные задачи

Закрепление обеспечивается запланированными задачами, названия которых имитируют записи об обновлении Google Chrome. Эти задачи запускают вредоносный код при старте системы и выполняют его периодически.

Общая цепочка атаки включает маскированную доставку, расшифровку с помощью PowerShell, проверки на признаки анализа, разведку на целевой системе, обход JavaScript-задач, выполнение в памяти, загрузку модульных плагинов и закрепление через запланированные задачи.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: