Вредоносные документы на хангыль: растущая угроза кибербезопасности

Вредоносные документы на хангыль: растущая угроза кибербезопасности

Аналитический центр безопасности AhnLab (ASEC) сообщил о новом инциденте, связанном с распространением вредоносного ПО через корейские документы. Данные файлы были разосланы через службы набора персонала и предлагали участникам учебные курсы, связанные с унификацией.

Описание инцидента

Вредоносный документ, написанный на языке хангыль, содержал ссылки для скачивания нескольких файлов, среди которых были JPG, HWP и DOC. Файл HWP был особенно опасен, так как он замаскирован под форму заявки.

Технические аспекты вредоносного ПО

При запуске документа на языке хангыль генерируются несколько файлов во временной папке, включая:

  • Стандартные документы на языке хангыль
  • Вредоносные файлы BAT

Дизайн документа был тщательно продуман для создания правдоподобного внешнего вида, имитируя формат типичного корейского документа. Однако в его структуре есть встроенные гиперссылки, ведущие к файлу document.bat.

Методы маскировки и действия вредоносного ПО

При вызове файла document.bat выполняются несколько действий:

  • Изменение имен и путей к связанным файлам
  • Создание записей в планировщике задач для запуска
  • Установка соединения с внешним URL-адресом для загрузки и запуска дополнительных вредоносных файлов

В зависимости от намерений злоумышленника, эти файлы могут выполнять различные командные инструкции, что делает систему уязвимой.

Тенденция и рекомендации

В отчете подчеркивается растущая тенденция распространения вредоносных программ через корейские документы. На фоне перехода от целенаправленных фишинговых атак к более широкому распространению, акцент делается на предотвращение заражения неустановленных лиц.

Специалисты рекомендуют:

  • Осуществлять строгий мониторинг для предотвращения несанкционированной загрузки вредоносных файлов.
  • Проявлять осторожность при запуске файлов, которые вызывают непредвиденные действия.
  • Обновлять программное обеспечение безопасности, особенно версию 3, до последней версии для защиты от возможного заражения вредоносным кодом.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: