В мае 2026 года специалисты по информационной безопасности зафиксировали новую кампанию по распространению вредоносного программного обеспечения KimJongRAT. Этот образец совмещает функции информационного похитителя (InfoStealer) и удалённого управления (RAT). KimJongRAT связывают с северокорейской APT-группировкой Kimsuky (также известной как Earth Kumiho), которая применяет его с 2013 года. Обнаруженный вариант демонстрирует существенные изменения в реализации по сравнению с предыдущими версиями.
Описание
Начальный вектор атаки остаётся классическим: пользователь получает фишинговое электронное письмо с сокращённой ссылкой. Переход по ссылке ведёт на ресурс GitHub Releases, где размещён ZIP-архив. После скачивания и распаковки жертва открывает вредоносный LNK-файл (ярлык). Этот ярлык запускает легитимную утилиту mshta.exe, которая загружает HTA-файл из того же репозитория GitHub. Далее HTA-файл содержит обфусцированный скрипт на VBScript, выполняющий несколько команд.
Скрипт первым делом проверяет состояние службы Windows Defender через команду sc query WinDefend. От результата зависит дальнейший ход заражения. Если защитник Windows отключён, скрипт загружает с Google Drive два файла: user.txt и sys.log. Файл sys.log зашифрован алгоритмом AES. Ключ и вектор инициализации жёстко прописаны в скрипте. После расшифровки sys.log превращается в DLL-библиотеку sys.dll. Она запускается через rundll32.exe и, в свою очередь, расшифровывает URL, закодированный в user.txt с помощью RC4. По этому URL загружается и выполняется основная полезная нагрузка - версия KimJongRAT в виде DLL (так называемый Orchestrator).
Если же Windows Defender активен, скрипт использует другой путь. С Google Drive скачивается зашифрованный AES-файл pipe.log. После расшифровки он превращается в ZIP-архив pipe.zip. Внутри архива находится скрипт PowerShell 1.ps1 и файл данных 1.log. Скрипт принимает 1.log как аргумент, декодирует его содержимое из Base64 и выполняет как код PowerShell. В результате таким способом загружается PowerShell-версия KimJongRAT. Таким образом злоумышленники обходят работу антивируса, заменяя исполняемый файл на скриптовую реализацию.
Предоставленный отчёт описывает более ранние варианты KimJongRAT, в которых адреса C2-серверов были жёстко зашиты в коде. Майская кампания 2026 года демонстрирует принципиальное изменение. Теперь C2-адрес не встроен в малварь, а динамически загружается с Google Drive. При запуске вредоносное ПО скачивает с облачного хранилища зашифрованный файл, расшифровывает его и получает актуальный адрес управляющего сервера. Это делает атаку значительно устойчивее: даже если C2-сервер будет заблокирован, злоумышленникам не нужно перекомпилировать вредоносную программу. Достаточно обновить файл в Google Drive. Такая техника снижает операционные затраты на поддержку инфраструктуры.
Ещё одно нововведение - установка легитимного инструмента удалённого мониторинга и управления (RMM) под названием MeshAgent. Вредоносный код загружает исполняемый файл и конфигурацию MeshAgent, зашифрованные RC4, с Google Drive. После расшифровки и запуска MeshAgent обеспечивает постоянный доступ к скомпрометированной системе, даже если основное вредоносное ПО будет обнаружено и удалено. Правда, на момент июня 2026 года управляющий сервер MeshCentral был недоступен. Это может означать, что данная функция находилась в стадии тестирования.
Атака стала возможной благодаря злоупотреблению доверенными облачными сервисами - GitHub и Google Drive. Подобные методы, известные как LOTS (Living Off Trusted Sites), активно применяются северокорейскими группами, включая Kimsuky и APT37. Они позволяют обходить сетевые фильтры и блокировки, так как легитимные домены обычно не вносятся в чёрные списки.
Сообщество исследователей отреагировало быстро. Репозиторий GitHub acccobug/refactored-octo-invention был заблокирован 27 мая 2026 года после нескольких жалоб. Однако уже 31 мая злоумышленники создали новый репозиторий и загрузили туда вредоносные файлы. Это подтверждает, что кампания продолжается, и атаки не прекратятся в ближайшее время. Специалисты рекомендуют усилить мониторинг подозрительных записей на GitHub и Google Drive, а также обращать внимание на LNK-файлы, полученные из непроверенных источников. Применение многофакторной аутентификации и ограничение запуска mshta.exe и PowerShell через политики AppLocker могут снизить риск заражения.
Индикаторы компрометации
IPv4 Port Combination
- 104.200.67.46:8443
- 89.116.192.38:443
URL
- https://lutkdd.corpsecs.com
- https://pxqtkc.corpsecs.com
WebSocket Secure
- wss://googleoba.servequake.com:8443/agent.ashx
SHA256
- 107b5aa3c4ef30b9b832e0a10b1efb1dcf433158bc6af8d890d66c0c9ed50d21
- 221a39856b37e3c682f62427f1e6b965b36a2405764689c914672770a01a1fa9
- 9758e76b601798a30d903bf05052a53df80451e5c156548ce9da828f608b6470
- e4ccb2328c06710a7f0254cb6315e1b106396b0ff525f9cf3eada6e85d285c1c