Darkhotel атакует руководителей через фальшивый видеоплеер для трансляций КНДР

APT

В апреле 2026 года стартовала новая кампания группировки APT-C-06 (Darkhotel), нацеленная на руководителей компаний и государственных структур. Злоумышленники рассылают жертвам документ-приманку, который имитирует пояснительную записку к программе прямого эфира Центрального телевидения КНДР. В документе описано, как установить и использовать видеоплеер для просмотра северокорейских каналов. Тема выбрана не случайно: она вызывает интерес у дипломатов, военных и экспертов по международным отношениям.

Описание

На первом этапе жертва получает файл по электронной почте или через другие каналы. Если она открывает документ и следует инструкции, ей предлагается скачать установочный пакет. Внешне это безобидная программа, однако при запуске она выполняет скрытые действия. Вредоносный установщик создает в системе две фоновые задачи: одна из них закрепляет загрузчик, вторая удаляет следы установки. К концу мая тактика доставки изменилась: вместо простого документа злоумышленники стали использовать архивы с тем же приложением, но принцип атаки остался прежним.

Впервые об этой группировке сообщили в "Лаборатории Касперского" в 2014 году. Тогда эксперты выяснили, что атаки происходят через Wi-Fi сети дорогих отелей, где останавливаются топ-менеджеры и чиновники. По данным компании, группа работает как минимум с 2007 года и входит в число продвинутых постоянных угроз. Она специализируется на краже коммерческих и государственных секретов и действует скрытно, иногда годами находясь внутри инфраструктуры жертвы.

Новая кампания отличается от прежних. Вместо перехвата трафика в отелях основным вектором стал целевой фишинг. Кроме того, группа заметно изменила арсенал. В 2025-2026 годах в атаках Darkhotel все чаще применяется встроенный в Windows язык автоматизации PowerShell. Раньше для запуска кода использовались отдельные компоненты, теперь же функции загрузки и закрепления полностью переложены на PowerShell-сценарии.

Техническая цепочка выглядит следующим образом. Установочный пакет запускает сценарий, который создает две записи в планировщике заданий операционной системы. Одна запись настроена так, чтобы при каждом входе пользователя запускать загрузчик повторно. Вторая запись отвечает за самоуничтожение: она удаляет установочный файл и отменяет первую задачу, чтобы скрыть заражение. Параллельно с этим создается отдельный файл сценария, который формирует интернет-адрес для управления. В этот адрес включаются данные о версии системы, разрядности и установленных антивирусах.

После этого загрузчик скачивает следующий модуль, который снова представляет собой установочный пакет. Часть таких модулей лишь повторяет цикл загрузки, другие содержат встроенную вредоносную библиотеку. Вновь загруженный код ищет в системе специальный файл, который был получен ранее. Поиск реализован нестандартно: программа просматривает каталоги и вычисляет для каждого имени уникальный числовой идентификатор, сверяя его со списком. Когда нужная папка найдена, файл-ключ расшифровывается с применением современного алгоритма шифрования.

Расшифрованные данные содержат еще один зашифрованный фрагмент кода, который затем исполняется в памяти. Внутри этого кода скрыты два дополнительных элемента, после обработки они превращаются в интернет-адреса серверов управления. Получив связь, вредоносная программа готова принимать команды операторов. Специалисты пока не смогли получить ключ для полной расшифровки финальной стадии, поэтому точная функция последнего модуля остается неизвестной.

Примечательно, что для маскировки установщик параллельно ставит легитимный видеоплеер VdPlayer. Он действительно работает и позволяет смотреть трансляции, поэтому жертва не сразу замечает аномалию. Однако в фоне уже идут скрытые процессы, направленные на сбор данных и поддержание доступа.

Несмотря на широкий охват, реальное число успешных заражений невелико. Тем не менее риски остаются высокими. Для защиты рекомендуется соблюдать базовые меры: не открывать неожиданные вложения, проверять адреса отправителей, использовать двухфакторную аутентификацию. Кроме того, важно своевременно устанавливать обновления операционной системы и антивирусных баз.

В долгосрочной перспективе кампания подтверждает устойчивый тренд: Darkhotel адаптируется к современным защитным механизмам, всё чаще используя стандартные компоненты Windows. Это делает группировку менее заметной и усложняет обнаружение атак. Компаниям, работающим с чувствительной информацией, стоит учитывать подобные тактики при построении своей стратегии безопасности.

Индикаторы компрометации

Domain

  • built.3jkg8d.com

MD5

  • 4a88efd00ba8b036ec4642fcecbe6df3
  • 60fd3dbfeb1a44ed2a8ad46113d58262
  • be6d6d01740d210cb16973d81a1fd782
  • d033868f7b4374936dc462b0b016abaf

Комментарии: 0