Группировка Larva-24009 с 2023 года ведёт фишинговые атаки против пользователей в Корее и других странах.

information security

Вредоносные письма приходят под видом деловых документов: опросов для больниц, материалов о блокчейне, проектных предложений и резюме. Злоумышленники маскируют исполняемые файлы под обычные текстовые документы, поэтому получатель может не заметить подвоха. Внутри вложений скрыт сценарий, который запускает цепочку заражения, а затем передаёт управление атакующим.

Описание

В 2024 году аналитики AhnLab SEcurity Intelligence Center (ASEC) уже публиковали разборы атак этой группы. Позже исследовательская компания Cyble описала ту же кампанию под названием HeptaX. Как показывают данные ASEC, в 2026 году атаки продолжились, и набор вредоносных инструментов почти не изменился по сравнению с 2024 годом. Совпадают и имена файлов, которые используются для доставки.

Начальный этап вторжения выглядит одинаково в большинстве случаев. Жертва получает письмо с вложением, имя которого напоминает название компании, опросный лист или кадровую анкету. При запуске файла срабатывает скрытая команда, создающая на компьютере безобидный документ для отвлечения внимания. Параллельно система незаметно загружает дополнительный код с внешнего сервера. Этот код, написанный на PowerShell, используется для управления заражённой машиной, закрепления в системе и кражи информации.

Для того чтобы вредоносное ПО оставалось на компьютере после перезагрузки, атакующие регистрируют задания в планировщике Windows. Названия этих заданий маскируются под системные компоненты и обновления браузера. Таким образом, вредоносная активность выглядит как обычная работа операционной системы.

Кроме того, злоумышленники устанавливают инструменты удалённого управления. Среди них встречаются QuasarRAT и UltraVNC. С их помощью атакующие получают полный доступ к экрану и могут действовать так, будто сидят за этим компьютером лично. В некоторых случаях они открывают доступ по протоколу удалённого рабочего стола, создавая скрытую учётную запись с именем, похожим на системную. Такой подход позволяет возвращаться в систему даже после удаления основных вредоносных файлов.

Отдельно группа занимается сбором данных. Для этого используются небольшие утилиты, извлекающие сохранённые в браузере пароли, историю посещений, сетевые учётные данные и журналы действий пользователя. Дополнительно применяются программы для перехвата нажатий клавиш и создания снимков экрана. Собранная информация передаётся на серверы атакующих.

Изменения по сравнению с прошлыми годами касаются в основном способа оповещения. Если раньше вредоносное ПО связывалось с командно-контрольным сервером напрямую, то новая версия инструмента использует для отправки уведомлений о заражении популярный мессенджер. Это делает трафик менее заметным, поскольку запросы к легитимному сервису не выглядят подозрительно.

Что касается конечных целей, то злоумышленники нацелены на корпоративные сети. Украденные пароли и учётные записи позволяют им перемещаться между компьютерами внутри компании, получать доступ к почте и внутренним системам. В результате возможна утечка конфиденциальных данных, остановка работы сервисов или использование ресурсов компании для дальнейших атак.

Для защиты от подобных кампаний важно соблюдать несколько правил. Прежде всего, не стоит открывать вложения из неожиданных писем, даже если они выглядят официально. Необходимо проверять адрес отправителя и обращаться к отправителю по телефону, если письмо кажется подозрительным. Регулярное обновление операционной системы и антивирусных баз снижает риск заражения известными вредоносными программами. Не менее важно использовать двухфакторную аутентификацию для рабочих учётных записей, чтобы даже украденный пароль не стал пропуском в корпоративную сеть.

Для администраторов систем рекомендуется ограничить права пользователей на установку программ и запуск исполняемых файлов из папок временных файлов. Настройка политик безопасности должна запрещать выполнение скриптов из вложений без явного разрешения. Отслеживание подозрительных процессов, которые пытаются изменить планировщик заданий или создать новые учётные записи, также помогает выявить атаку на ранней стадии.

Группировка Larva-24009 продолжает совершенствовать свои методы, хотя базовая схема остаётся прежней. Фишинг остаётся самым эффективным вектором вторжения, поскольку эксплуатирует человеческий фактор, а не технические уязвимости. Пока сотрудники будут доверять письмам с вложениями, такие кампании будут оставаться актуальными. Обучение персонала и регулярные тренировки по распознаванию фишинга могут снизить риск больше, чем любой антивирус.

В свете продолжающейся активности этой группы пользователям в Корее и других регионах стоит проявить особую осторожность при работе с электронной почтой. Тема писем, связанная с опросами, блокчейном или трудоустройством, должна вызывать дополнительное внимание. Если письмо неожиданное, лучше связаться с отправителем альтернативным способом и уточнить, действительно ли он направлял файл. Эти простые меры позволяют предотвратить большинство заражений, которые начинаются с одного неосторожного клика.

Индикаторы компрометации

IPv4

  • 217.77.6.50

Domain

  • aonexa.shop
  • final.mainsec2.site
  • mainsec.site
  • pozeny.shop
  • serverdock.online

URL

  • http://aonexa.shop/candy/res/get-command.php
  • http://final.mainsec2.site/secsec/tool/ChromePass.exe
  • http://final.mainsec2.site/secsec/tool/LastActivityView.exe
  • http://final.mainsec2.site/secsec/tool/netpass.exe
  • http://final.mainsec2.site/secsec/tool/WebBrowserBookmarksView.exe

MD5

  • 10b40185106eb3760cb71c46117aa0bf
  • 1500fefcdda275b70e2051a3e7d9f794
  • 2973fda8d0d0fa0200a05889fce85df6
  • 444fb3592cd1848660259a913684795b
  • 4ad28d0313549e98383144d82982be6e

Комментарии: 0