APT-атаки в Южной Корее: май 2026 года принёс новую волну целевого фишинга с LNK и PowerShell

APT

Компания AhnLab, южнокорейский разработчик решений в области информационной безопасности, опубликовала сводку по целевым атакам APT, выявленным на территории страны в мае 2026 года. Отчёт охватывает восемь различных типов атак, большинство из которых начиналось с фишинговых писем, нацеленных на конкретных сотрудников организаций. Основным вектором распространения вредоносного кода стали LNK-файлы (файлы ярлыков Windows), а также CHM-файлы (файлы справки) и JSE-скрипты (JavaScript с кодированным содержимым). Материал представляет интерес для специалистов по информационной безопасности, ИТ-администраторов и руководителей, отвечающих за защиту корпоративных сетей.

Описание

Согласно анализу AhnLab, все зафиксированные инциденты можно разделить на три группы по используемому типу начального вектора. Первая и самая обширная группа - атаки на основе spear-phishing (целевого фишинга), в которых злоумышленники встраивали вредоносный код в LNK-файлы, маскируя их под резюме, служебные документы или вложения с важной информацией. Вторая группа эксплуатирует JSE-скрипты, третья - CHM-файлы, традиционно используемые для электронных справок Windows.

Среди spear-phishing атак отмечено шесть подтипов, обозначенных буквами от A до F, а также неклассифицированные варианты (Type Unknown). Тип A использует команды PowerShell внутри LNK-файла для подключения к внешнему URL, загрузки дополнительных файлов и запуска AutoIt-вредоноса. Для закрепления в системе создаётся задача в планировщике задач Windows (Task Scheduler), что обеспечивает выполнение кода при каждой загрузке ОС. Функционал включает выполнение команд, запрос каталогов, выгрузку и загрузку файлов.

Тип B задействует утилиту curl.exe, встроенную в Windows, для скачивания и запуска вредоносного HTA-файла в папку %TEMP%. Распространение происходит через репозитории GitHub или Google Drive. Загруженный код инжектирует в память информационные стилеры (Infostealers - программы для кражи данных), кейлоггеры (фиксаторы нажатий клавиш) и бэкдоры (утилиты удалённого доступа).

Тип C включает встроенные в LNK-файл команды PowerShell, которые создают в %TEMP% данные в кодировке Base64, после чего из того же репозитория GitHub скачиваются легитимные файлы-приманки и вредоносные скрипты. Создаётся запись в Task Scheduler, развёртывается троян XenoRAT (удалённый доступ к системе), а также собирается и отправляется информация о системе.

Тип D использует XML, JS и PowerShell-скрипты, также встроенные в LNK-файл. Они генерируют данные, регистрируют задачу в планировщике, а затем через BAT-файл и архив запускают Python-скрипт, который выполняет команды бэкдора - удалённое управление файлами и выполнение произвольных команд.

Тип E включает в LNK-файл документ-приманку и вредоносные команды PowerShell, при этом сам файл маскируется под резюме или деловой документ. Создаются VBS, BAT и PowerShell-скрипты, регистрируемые в Task Scheduler. После запуска загрузчика с использованием техники DLL side-loading (подмена легитимной DLL на вредоносную) бэкдор внедряется в доверенный процесс.

Тип F использует CMD и PowerShell в LNK-файле для загрузки дополнительных компонентов. Утилита curl.exe копируется в %TEMP%, затем запускаются PDF-приманка и BAT-загрузчик, который устанавливает Python-пакет. Исполняемый файл pythonw.exe, замаскированный под легитимный, регистрируется в планировщике задач. Python-бэкдор выполняет команды с управляющего сервера и передаёт результаты обратно.

Вторая группа атак использует JSE-скрипты. Тип G создаёт в каталоге %ProgramData% вредоносную DLL и документ-приманку, после чего утилитой regsvr32.exe (легитимный инструмент Windows) загружает DLL в память. Это - бэкдор, способный похищать информацию.

Третья группа эксплуатирует CHM-файлы. Тип H содержит HTML-скрипт, который выполняет команды PowerShell, создаёт VBScript в Base64, декодирует его через certutil.exe и запускает через wscript.exe. Затем устанавливается соединение с внешним C2-сервером (командно-контрольным сервером) для получения и выполнения дополнительных скриптов.

AhnLab отметила, что продукты её линейки блокируют большинство описанных угроз под сигнатурами, включающими такие названия, как Backdoor/Win.Agent.C5882829, Downloader/LNK.Generic.SC314654, Infostealer/Win.Agent.C5882827 и другие. Однако в отчёте подчёркивается, что некоторые варианты, особенно недавно появившиеся, могут не обнаруживаться текущими версиями сигнатур.

Каждая из атак нацелена на закрепление в системе, похищение учётных данных, перехват управления и возможность загрузки дополнительных вредоносных программ. Последствия для скомпрометированной организации включают утечку внутренней информации, захват контроля над рабочими станциями и серверами, а также использование инфраструктуры жертвы для дальнейших атак.

Для защиты от подобных угроз необходимо проверять отправителей входящих писем, не открывать вложения от неизвестных источников, своевременно устанавливать обновления операционных систем и браузеров, а также использовать актуальные антивирусные решения. Тенденция к комбинированию LNK-файлов, скриптовых языков и легитимных системных утилит сохраняется, что требует от организаций особого внимания к механизмам фишинга и повышения осведомлённости сотрудников.

Индикаторы компрометации

Domain

  • univercity.library.boxathome.net
  • update.nstlog.store

URL

  • http://newtech.dkcreatech.com:57877/
  • https://aplore.kesug.com/repmay/airbe.txt
  • https://aplore.kesug.com/riln.php
  • https://drive.google.com/uc?export=download&id=116azn_9buov3mksorbpk8_4zivvnbhzn
  • https://drive.google.com/uc?export=download&id=15xkvt3twcqjercuhsuandcigmvvxsfqr

MD5

  • 076a8a0ae0c7d6270070b297c8617e2e
  • 0896485da9a470d504fbaad570b16358
  • 090cfb95ce9ff312c501d7f43267f9ff
  • 0d2e61c8a5e6280e065b61e75b848c68
  • 12391f66ee33d379108fd649a999e1a0

Комментарии: 0