APT37 активизировалась: новая фишинговая кампания использует обфускацию и Python-бэкдор для атак на южнокорейские организации

APT

Специалисты Genians Security Center обнаружили масштабную кампанию кибершпионажа, которую связывают с группой APT37. Этот злоумышленник, по оценкам экспертов, связан с разведывательными структурами КНДР. Новая атака сочетает в себе классический фишинг, сложные методы обфускации кода и применение скомпилированного Python-бэкдора. Главная цель - внедрение в инфраструктуру организаций, работающих в сфере обороны, безопасности и по северокорейской тематике.

Описание

Вектор начального проникновения остаётся традиционным, но отточенным до автоматизма. Жертва получает электронное письмо с вложенным ZIP-архивом. Внутри архива находится LNK-файл (ярлык Windows), замаскированный под обычный документ. Чтобы заставить человека открыть вложение, злоумышленники используют темы, вызывающие естественное любопытство: авиабилеты, приглашения на мероприятия по исследованию КНДР, а также поддельные уведомления от имени сотрудников полиции и оборонного ведомства. Как только пользователь извлекает и запускает ярлык, на экране действительно открывается легитимный документ-приманка, но в фоне начинается цепная реакция вредоносных действий.

Главная техническая особенность этой атаки - метод обфускации команд на основе подстановки подстроки из переменной окружения. Вместо прямого вызова вредоносного кода LNK-файл передаёт cmd.exe длинную строку, которая разбита на отдельные символы. В момент выполнения команда реконструируется, что позволяет обойти сигнатурные сигнатуры антивирусов и статический анализ. После этого через PowerShell вызывается легитимная утилита curl.exe, скопированная в папку временных файлов. С её помощью скачиваются два объекта: уже упомянутый документ-приманка и BAT-файл, который продолжает заражение.

BAT-скрипт, в свою очередь, использует ту же технику обфускации. Сначала он загружает официальный дистрибутив Python Embed (встраиваемый Python) с серверов python.org, извлекает его в каталог C:\Users\Public\Music\MusicLibrariesPackage. После этого оригинальный python.exe удаляется, а pythonw.exe переименовывается в codeflush.exe - так стирается связь с легитимным интерпретатором. В тот же каталог скачивается файл settingenv.cat. Несмотря на расширение, это не каталог безопасности Windows, а скомпилированный Python-байткод (файл с расширением .pyc). Его анализ в отчёте Genians показал, что злоумышленники намеренно опустошили заголовок хэша, чтобы затруднить идентификацию файла.

Для закрепления в системе BAT-файл создаёт задачу планировщика Windows с именем MicrosoftMusicLibrariesPackageTaskMachine. Эта задача запускает codeflush.exe с аргументом settingenv.cat каждую минуту. Такой короткий интервал позволяет быстро восстанавливать активность бэкдора в случае завершения процесса или принудительного удаления. После активации Python-бэкдор собирает имя текущего пользователя через os.getlogin(), кодирует его в Base64 и передаёт в HTTP-заголовке Cookie на командно-контрольный сервер (C2-сервер - управляющий сервер злоумышленников). Ответ сервера представляет собой закодированный в Base64 Python-код, который сразу выполняется через функцию exec(). Результат выполнения кодируется и отправляется обратно на C2.

Таким образом, финальная полезная нагрузка представляет собой полноценный бэкдор удалённого выполнения команд. Он позволяет злоумышленнику собирать файлы, выполнять произвольные команды и поддерживать постоянный контроль над заражённой машиной. Примечательно, что для снижения подозрительности трафика использовался домен kmot.co[.]kr, а также IP-адреса, ранее фигурировавшие в атаках APT37. Схожие техники обфускации и те же C2-инфраструктуры уже встречались в прошлых кампаниях, включая случай использования поддельных удостоверений личности военных с применением дипфейков.

Эксперты подчёркивают, что обнаружение подобных угроз требует не столько сигнатурного анализа, сколько поведенческого мониторинга. Ключевые индикаторы: выполнение LNK-файлов из архивов, цепочка cmd.exe -> PowerShell, подозрительное использование curl.exe для загрузки файлов, создание сборочного окружения Python в общедоступных каталогах и переименование pythonw.exe. Поскольку злоумышленники легко меняют домены и имена файлов, эффективную защиту может обеспечить только система класса EDR, способная отслеживать взаимосвязи процессов и действий в рамках всей цепочки атаки. В противном случае организации рискуют пропустить первые признаки вторжения, что приведёт к длительному скрытому присутствию шпионского ПО в сети.

Индикаторы компрометации

Комментарии: 0