Северокорейские хакеры применяют новую схему, побуждая пользователей запускать команды PowerShell с административными правами

Северокорейские хакеры применяют новую схему, побуждая пользователей запускать команды PowerShell с административными правами

источник: dall-e

Хакерская группа Kimsuky из Северной Кореи начала использовать новый метод атак, взяв за основу приёмы, которые стали широко распространены в рамках кибератак по схеме ClickFix. Подход ClickFix основывается на манипуляции сознанием жертв и получил известность среди преступного сообщества, специализирующегося на распространении вредоносного программного обеспечения, направленного на кражу данных.

По сведениям Microsoft Threat Intelligence, злоумышленники создают иллюзию системного сбоя или показывают обманчивые уведомления, которые заставляют пользователей самостоятельно запускать вредоносный код через PowerShell. Подобные манипуляции становятся причиной заражения устройства вредоносным ПО.

Специалисты Microsoft Threat Intelligence сообщают, что киберпреступники, выдавая себя за представителей южнокорейских государственных органов, постепенно входят в доверие к потенциальной жертве. После налаживания контакта злоумышленники отправляют фишинговое сообщение с прикреплённым PDF-документом. Читатели, желающие открыть файл, оказываются на поддельном сайте регистрации устройства, где их просят выполнить команду PowerShell с административными правами и вставить код, полученный от хакеров.

При выполнении команды на устройстве жертвы устанавливается инструмент для удалённого доступа через браузер, загружается сертификат, для которого используется заранее заданный PIN-код. В результате мошенники получают возможность подключаться к устройству удалённо и похищать конфиденциальную информацию.

По данным Microsoft, новая схема атак используется с января 2025 года и нацелена на сотрудников международных организаций, благотворительных фондов, государственных структур и СМИ, расположенных в странах Северной и Южной Америки, Европы и Восточной Азии.

Представители компании Microsoft уведомили пострадавших пользователей и настоятельно советуют всем проявлять бдительность при работе с подозрительными сообщениями. В компании также подчеркнули, что хотя с января 2025 года эти методы были замечены в рамках ограниченного числа атак, они указывают на смену стратегии кибершпионажа.

По мнению экспертов Microsoft, тот факт, что группировка Kimsuky применила подход ClickFix, демонстрирует его высокую результативность для проведения операций в реальных условиях.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: