Larva-26005 атакует пользователей в Корее через Xctdoor и DLL side-loading

Центр разведки безопасности AhnLab (ASEC) подтвердил активность злоумышленника Larva-26005, который использует вредоносное ПО Xctdoor, специально нацеливаясь на пользователей в Корее. Новое исследование раскрывает глубокую связь с более ранним вредоносным инструментом CRAT и демонстрирует переход от вымогательских атак к сложной шпионской схеме через поддельное программное обеспечение безопасности.

«Эта продолжающаяся активность указывает на то, что Larva-26005 адаптировал свои методы, сосредоточившись на Xctdoor, тогда как ранее использовал CRAT вместе с атаками ransomware», — сообщают аналитики ASEC.

Эволюция от CRAT к Xctdoor

Инструмент CRAT, впервые выявленный в 2020 году, печально известен установкой вымогателя Hansom и проведением целевых фишинговых кампаний. Он способен эксплуатировать уязвимости вроде CVE-2017-8291, красть информацию, выполнять команды и манипулировать файлами. Сегодняшние атаки с Xctdoor наследуют эти тактики: от обфускации до путей установки, что указывает на единый инструментарий северокорейских злоумышленников.

Маскировка под бренды: DLL side-loading как основной вектор

Особую опасность представляет метод распространения. Зафиксированные в 2026 году инциденты показали, что Xctdoor распространялся под видом легитимных программ безопасности, таких как Veraport и SoftCamp. Сам процесс установки использовал технику DLL side-loading: безобидный на вид установщик загружал вредоносную библиотеку credui.dll, которая и запускала цепочку заражения.

LNK-дропперы и скрытая скриптовая загрузка

Другой значимый канал — LNK-файлы, выступающие в роли дропперов. При открытии они отображали жертве подставной документ, одновременно в фоне исполняя вредоносные скрипты VBS и BAT. Эти скрипты незаметно загружали и активировали XcLoader и сам Xctdoor, обеспечивая устойчивое закрепление на системе.

Технический арсенал: C++, Go и уклонение от обнаружения

Бэкдор Xctdoor написан одновременно на C++ и Go, что даёт атакующим гибкость при развёртывании. Загрузчик XcLoader использует внедрение кода в легитимные процессы для скрытой доставки Xctdoor. Для обхода антивирусных решений оба компонента применяют методы обфускации, постоянно изменяя свою полезную нагрузку.

Рекомендации: как не стать жертвой

С учётом сложности атак группа Larva-26005 представляет серьёзную угрозу, выходящую за рамки бэкдор-доступа: возможны масштабное хищение данных и полный несанкционированный контроль. Специалисты ASEC рекомендуют:

  • Сохранять бдительность при получении нежелательных вложений и ссылок — фишинг остаётся излюбленным методом первоначального проникновения.
  • С осторожностью запускать установщики, даже если они выглядят как известные утилиты (Veraport, SoftCamp).
  • Регулярно обновлять антивирусное программное обеспечение и операционные системы для своевременного детектирования новых образцов Xctdoor и CRAT.
  • Отслеживать аномальную активность скриптовых расширений (VBS, BAT) и несанкционированные сетевые подключения.

Только комплексный подход, сочетающий технологические меры и осведомлённость пользователей, способен снизить риски, связанные с этой постоянно эволюционирующей киберугрозой.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: