В 2026 году активность северокорейской хакерской группы Kimsuky не снижается. Злоумышленники по-прежнему применяют целевой фишинг, рассылая жертвам письма от имени дипломатических сотрудников. В качестве приманки используются документы на дипломатическую тематику, которые на деле запускают многоступенчатую цепочку заражения. В арсенале атакующих - бэкдор PebbleDash, прокси-вредонос PrxClient, инструменты для удалённого доступа, обхода контроля учётных записей (UAC) и клавиатурный шпион.
Описание
Типичная атака начинается с того, что жертве приходит письмо с вложением, которое выглядит как обычный PDF-документ. На самом деле это LNK-файл - ярлык, который при открытии запускает скрипт PowerShell. Сценарий действует как загрузчик: он сохраняет на компьютер дополнительный код, который затем связывается с командно-контрольным сервером (C2) и скачивает другие вредоносные компоненты. Среди них есть модуль сбора данных, который читает локальные файлы и отправляет их на управляющий сервер. Таким образом, ещё до установки основного бэкдора злоумышленники могут украсть информацию.
Во втором варианте атаки используется LNK-файл, который при запуске обращается к системной утилите Mshta. Внутри такого файла скрыт скрипт в формате HTA, который и исполняется. Этот скрипт создаёт в папке пользователя два файла: один - запускающий, второй - исполняемый PowerShell-сценарий. Оба файла регистрируются как задача в планировщике Windows, чтобы автоматически выполняться при старте системы. Только после этого злоумышленники показывают жертве подложный документ-приманку, чтобы скрыть факт заражения.
По данным аналитического центра ASEC (AhnLab Security Intelligence Center), за которыми ведётся наблюдение с 2025 года, для удалённого управления атакованными системами хакеры устанавливают бэкдор PebbleDash. Он существует в двух модификациях. Первая - более старая - требует передачи ключевого аргумента для активации. После установки бэкдор копирует себя в системную папку, маскируясь под легитимный процесс, и подключается к C2-серверу. Вторая модификация хранит настройки в реестре Windows и внедряет свой код в системный процесс LSASS, что делает его незаметным для многих антивирусов. Обе версии поддерживают широкий набор команд: от сбора информации о дисках и процессах до скачивания и загрузки файлов, завершения процессов, удаления данных и даже самоликвидации.
Чтобы получить полный контроль над инфицированной машиной, Kimsuky также используют протокол удалённого рабочего стола (RDP). По умолчанию Windows ограничивает количество одновременных сессий RDP - при подключении нового пользователя текущий сеанс разрывается. Хакеры обходят это ограничение с помощью специального патча, который заменяет одну из системных библиотек (termsrv.dll). После такой замены на компьютере можно открыть несколько параллельных сессий. Кроме того, злоумышленники активируют встроенную учётную запись администратора или создают собственную учётную запись с именем adminini. Для этих целей они применяют скрипт rdpwrap.bat, который переключает настройки реестра.
Дополнительно атакующие используют прокси-инструмент под названием PrxClient. Он работает как ретранслятор: принимает команды с C2-сервера и пересылает их на локальные порты. Чаще всего таким способом хакеры обеспечивают себе доступ к системе по RDP через цепочку посредников, что затрудняет отслеживание их реального местоположения.
Для обхода контроля учётных записей (UAC) Kimsuky применяют как старые инструменты из открытого набора UACMe, так и более новую утилиту SspiUacBypass. Она манипулирует механизмами аутентификации Windows, чтобы выполнить вредоносный код с повышенными привилегиями без ведома пользователя.
Помимо перечисленных инструментов, в атаках зафиксированы клавиатурные шпионы, которые записывают все нажатия клавиш и сохраняют их во временный файл, а затем отправляют на сервер злоумышленников. Также используются простые загрузчики, выполняющие запутанные команды PowerShell для скачивания дополнительных вредоносных файлов.
Все описанные атаки направлены на сотрудников образовательной сферы. Злоумышленники тщательно подбирают темы писем и оформление документов, чтобы жертвы не сомневались в их подлинности. Если пользователь открывает такой файл, система оказывается скомпрометированной, а хранящиеся на ней данные - под угрозой утечки.
Основные меры защиты включают повышенную осторожность при работе с вложениями из неожиданных писем, даже если отправитель кажется знакомым, и регулярное обновление антивирусного программного обеспечения. Обнаружение подобных угроз требует комплексного подхода, включающего анализ поведения файлов и мониторинг команд управления.
Индикаторы компрометации
IPv4
- 103.212.120.253
- 153.75.233.17
- 173.214.170.58
Domain
- edcvbgtrf.medianewsonline.com
- fsfhsfgsfsnxcvbasfsgsrhsf234fsd.mywebcommunity.org
- mpo4wj.scienceontheweb.net
- ng.mofagov.com
- p563q1.sportsontheweb.net
URL
- http://167.88.165.122/login.asp
- http://edcvbgtrf.medianewsonline.com/1t32.exe
- http://edcvbgtrf.medianewsonline.com/rdpwrap.bat
- http://edcvbgtrf.medianewsonline.com/rdpwrap.dll
- http://edcvbgtrf.medianewsonline.com/rpc.exe
MD5
- 00f27b3cf8817313aafdfc29ff238153
- 029db651367bb1eac0a85bd826afe420
- 07010ef323ff1a6efebf9c59f8afb35f
- 0a5f8bb2aebb296b6a5048ca5b85d8ad
- 0c0a44de58b0a47b749411a9c2fe178e