Larva-26005 атакует пользователей в Корее через Xctdoor и DLL side-loading
Центр разведки безопасности AhnLab (ASEC) подтвердил активность злоумышленника Larva-26005, который использует вредоносное ПО Xctdoor, специально нацеливаясь на пользователей в Корее. Новое исследование раскрывает глубокую связь с более ранним вредоносным инструментом CRAT и демонстрирует переход от вымогательских атак к сложной шпионской схеме через поддельное программное обеспечение безопасности.
«Эта продолжающаяся активность указывает на то, что Larva-26005 адаптировал свои методы, сосредоточившись на Xctdoor, тогда как ранее использовал CRAT вместе с атаками ransomware», — сообщают аналитики ASEC.
Эволюция от CRAT к Xctdoor
Инструмент CRAT, впервые выявленный в 2020 году, печально известен установкой вымогателя Hansom и проведением целевых фишинговых кампаний. Он способен эксплуатировать уязвимости вроде CVE-2017-8291, красть информацию, выполнять команды и манипулировать файлами. Сегодняшние атаки с Xctdoor наследуют эти тактики: от обфускации до путей установки, что указывает на единый инструментарий северокорейских злоумышленников.
Маскировка под бренды: DLL side-loading как основной вектор
Особую опасность представляет метод распространения. Зафиксированные в 2026 году инциденты показали, что Xctdoor распространялся под видом легитимных программ безопасности, таких как Veraport и SoftCamp. Сам процесс установки использовал технику DLL side-loading: безобидный на вид установщик загружал вредоносную библиотеку credui.dll, которая и запускала цепочку заражения.
LNK-дропперы и скрытая скриптовая загрузка
Другой значимый канал — LNK-файлы, выступающие в роли дропперов. При открытии они отображали жертве подставной документ, одновременно в фоне исполняя вредоносные скрипты VBS и BAT. Эти скрипты незаметно загружали и активировали XcLoader и сам Xctdoor, обеспечивая устойчивое закрепление на системе.
Технический арсенал: C++, Go и уклонение от обнаружения
Бэкдор Xctdoor написан одновременно на C++ и Go, что даёт атакующим гибкость при развёртывании. Загрузчик XcLoader использует внедрение кода в легитимные процессы для скрытой доставки Xctdoor. Для обхода антивирусных решений оба компонента применяют методы обфускации, постоянно изменяя свою полезную нагрузку.
Рекомендации: как не стать жертвой
С учётом сложности атак группа Larva-26005 представляет серьёзную угрозу, выходящую за рамки бэкдор-доступа: возможны масштабное хищение данных и полный несанкционированный контроль. Специалисты ASEC рекомендуют:
- Сохранять бдительность при получении нежелательных вложений и ссылок — фишинг остаётся излюбленным методом первоначального проникновения.
- С осторожностью запускать установщики, даже если они выглядят как известные утилиты (Veraport, SoftCamp).
- Регулярно обновлять антивирусное программное обеспечение и операционные системы для своевременного детектирования новых образцов Xctdoor и CRAT.
- Отслеживать аномальную активность скриптовых расширений (VBS, BAT) и несанкционированные сетевые подключения.
Только комплексный подход, сочетающий технологические меры и осведомлённость пользователей, способен снизить риски, связанные с этой постоянно эволюционирующей киберугрозой.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



