Кампания APT37 с трояном NarwhalRAT нацелена на кражу данных через целевой фишинг и скрытые каналы управления

APT

В мае и июне 2026 года зафиксирована новая шпионская операция группировки APT37, связываемой с северокорейскими государственными структурами. Злоумышленники использовали вредоносный инструмент NarwhalRAT для кражи конфиденциальной информации у организаций в Южной Корее и ряде других стран. Вредоносная программа собирала нажатия клавиш, делала снимки экрана, извлекала файлы с подключённых USB-накопителей и позволяла выполнять произвольные команды на заражённых машинах.

Описание

Атака начиналась с тщательно подготовленных писем, замаскированных под уведомления от группы учётных записей Microsoft и предупреждения о киберугрозах. Получатели, доверившись подставному отправителю, открывали вложение и активировали вредоносный ярлык. После этого на компьютер скрыто устанавливался шпионский модуль, скомпилированный из Python-кода. Такой подход позволял злоумышленникам обходить защитные решения, поскольку легитимный интерпретатор Python часто не вызывает подозрений у средств безопасности.

Для взаимодействия с заражёнными системами операторы APT37 выстроили двухуровневую командно-контрольную инфраструктуру. Первый уровень включал ретрансляционный сервер, размещённый на территории Южной Кореи. Второй уровень использовал облачный API популярного файлового сервиса в качестве скрытого промежуточного хранилища команд и собранных данных. Подобная схема с разделением управляющих потоков серьёзно затрудняет отслеживание и блокировку вредоносной активности сетевыми администраторами.

По данным исследователей Genians Security Center, первоначальная выборка сетевых индикаторов включала пять доменных имён и шесть IP-адресов. Детальный анализ, проведённый с привлечением инструментов WhoisXML API, позволил расширить картину угрозы. Выяснилось, что один из клиентских адресов в течение пяти дней многократно обращался к одному из вредоносных доменов. Кроме того, 77 уникальных IP-адресов, вероятно принадлежащих жертвам, связывались с шестью IP-индикаторами кампании в период с декабря 2025 по июнь 2026 года.

Изучение регистрационных данных показало, что вредоносные домены создавались с 1999 по 2023 год. Использование столь возрастных доменов - осознанная тактика: давно зарегистрированные имена реже попадают в блокирующие списки и вызывают меньше подозрений у систем фильтрации. Все IP-адреса управляющей инфраструктуры географически располагались в Южной Корее и обслуживались тремя местными интернет-провайдерами, что соответствует заявленному исследователями наличию корейского ретрансляционного узла.

Дальнейший поиск артефактов в исторических DNS-записях и данных WHOIS позволил обнаружить 888 дополнительных индикаторов, которые пока не были задействованы в атаках. Среди них 79 доменов, связанных с электронными адресами, использованными при регистрации вредоносных имён, 792 домена, размещённых на тех же выделенных серверах, что и управляющие IP-адреса, и ещё 17 доменов, содержащих общие текстовые строки с исходными индикаторами. Важно отметить, что на момент публикации отчёта ни один из этих вновь выявленных объектов не участвовал во вредоносной активности, однако они могут быть задействованы в будущих операциях.

Группировка APT37 действует как минимум с 2012 года и традиционно специализируется на сборе разведывательной информации, представляющей интерес для Пхеньяна. Её целями становились государственные учреждения, оборонные предприятия, аналитические центры и технологические компании в Южной Корее, Японии, Вьетнаме, России, Индии, Китае, Непале, Румынии, Кувейте и других странах Ближнего Востока. За прошедшие годы за группой зафиксирован ряд заметных кампаний - Operation Daybreak, Operation Erebus, Golden Time, Evil New Year и другие, каждая из которых использовала собственный набор инструментов и векторов проникновения.

Текущая кампания демонстрирует характерный для APT37 высокий уровень подготовки и нацеленность на длительное присутствие в скомпрометированной инфраструктуре. Многообразие функций NarwhalRAT позволяет собирать широкий спектр данных: от документов и учётных записей до содержимого съёмных носителей, а возможность удалённого исполнения произвольного кода даёт операторам полный контроль над системой. Применение облачного сервиса для передачи команд добавляет атакующим гибкости: они могут менять адреса управляющих серверов без модификации самого вредоносного кода и не рискуют потерять контроль при блокировке статичных IP-адресов.

Для защиты от подобных атак организациям следует последовательно укреплять несколько рубежей. Во-первых, необходимо обучать сотрудников распознавать признаки целевого фишинга, особенно когда злоумышленники мимикрируют под легитимные сервисы Microsoft и рассылки по безопасности. Во-вторых, стоит ограничить исполнение ярлыков и скриптов, полученных из внешних источников, с помощью политик ограниченного использования приложений. В-третьих, регулярный анализ сетевого трафика и мониторинг обращений к недавно зарегистрированным или редко используемым доменам помогает своевременно выявлять скрытые каналы управления. Наконец, отслеживание подозрительных процессов, запущенных интерпретатором Python, способно обнаружить активность скомпилированных Python-троянов на ранней стадии.

Масштабное расширение списка индикаторов, проведённое аналитиками, подчёркивает важность непрерывного сбора и обогащения данных об угрозах. Даже если вновь обнаруженные домены пока не применялись для нападений, их своевременная идентификация даёт защитникам фору: появляется возможность внести превентивные правила фильтрации ещё до того, как злоумышленники решат задействовать эти ресурсы. Такой проактивный подход остаётся одной из немногих стратегий, позволяющих опережать хорошо финансируемые и целенаправленные группировки уровня APT37.

Индикаторы компрометации

Domain

  • 003acdfc-546e-43c7-a327-70388d81f57c.random.cjcw.co.kr
  • 012727da-19b3-4f39-8bdc-ac2688d60abe.random.khhospital.co.kr
  • 012727da-19b3-4f39-8bdc-ac2688d60abe.random.kmot.co.kr
  • 5brothers.co.kr
  • a024b5eb-9855-4980-8f34-a4b19a4fdc1f.random.kairos-int.com
  • a03b52ca-2cfa-440d-a695-8a287fb71472.random.buttonline.co.kr
  • a12d794d-3a31-4aea-a678-ec440a7a6f8c.random.eyoungsan.com
  • artistcenter.or.kr
  • b1480b7d-92c2-40e4-a676-13aed81da5b7.random.cwmodern.com
  • b27aabff-4ecf-4d05-8fec-dac85a276d5b.random.imdmart.com
  • b27aabff-4ecf-4d05-8fec-dac85a276d5b.random.sunwoogf.com
  • bequemhouse.com
  • c02e0923-76e8-4f42-86d4-9f1152d2c841.random.dglovecoal.org
  • c0349eb0-28fb-48be-b636-b866060fb0a1.random.dilmahshop.co.kr
  • c0349eb0-28fb-48be-b636-b866060fb0a1.random.hostro.net
  • chec.or.kr
  • d.imdmart.com
  • d0efbde3-8c1a-4889-82cc-72eb7b8bdfd7.random.gabangmode.com
  • d112563f-c7c7-4108-afed-2ab78079f3c7.random.dreamartschool.com
  • daegulaon.or.kr
  • e58318ec-a8b5-4a34-85e6-ba67642d089f.random.dolgicap.com
  • e5cd3619-8eae-4668-b0bf-8ce890ae068c.random.yoonhanki.net
  • e-dgpower.co.kr
  • e-samsam.co.kr
  • f0281756-b855-41c1-8ac1-013b1d8dcbb2.random.shinsengwon.com
  • f2770c15-768b-4513-80d7-a99ce88ee7d2.random.khhospital.co.kr
  • f2770c15-768b-4513-80d7-a99ce88ee7d2.random.yorun.co.kr
  • fe01.aquila.it
  • fe01.cc
  • fe01.cn
  • gabangmode.com
  • gbcosa.or.kr
  • ghpeople.org
  • go.dreamartschool.com
  • hanakk.co.kr
  • hanarumfood.co.kr
  • hansamfood.com
  • hanwoolcenter.com
  • icncsoft.com
  • icw.kr
  • instanly.kwanghyespine.com
  • inyouth.or.kr
  • jjenglish.net
  • jokbal114.co.kr
  • jtasqjyriyz.xn--9d0b2b90vm1l9v4ara72a.org
  • kairos-int.com
  • kbcera.co.kr
  • kbcera.com
  • k-lako.com
  • l.kwanghyespine.com
  • link.icncsoft.com
  • links.degec.or.kr
  • m.canavena.co.kr
  • m.cpckorea.com
  • m.daehoat.com
  • mibbum.com
  • newsimco.com
  • nomadtravel.kr
  • novel21.cc
  • novel21.com
  • novel21.net
  • ns2.yeonwedding.co.kr
  • ns3.sgcera.kr
  • o.dreamartschool.com
  • office.kwanghyespine.com
  • office79.co.kr
  • oneroombest.kr
  • pages.icncsoft.com
  • pay.canavena.co.kr
  • pay.cpckorea.com
  • qpsutfuqhbs.daehoat.com
  • rainbowcity.co.kr
  • rainbowelec.co.kr
  • raker.co.kr
  • random.canavena.co.kr
  • s3.daeguedu.or.kr
  • s3.gabangmode.com
  • s3.imdmart.com
  • sangone.com
  • taesungene.com
  • tail.hanwoomart.com
  • tarh.hanwoomart.com
  • tbsolution.or.kr
  • u.dsautotec.com
  • u.ghpeople.org
  • u.postmaster.plushospital.com
  • vineit.co.kr
  • visiondy.com
  • viz.daehoat.com
  • vpn.cjcw.co.kr
  • w.sangone.com
  • webcastlink.com
  • webdisk.canavena.co.kr
  • webhostingkorea.ne
  • wmc-academy.com
  • x-domainkey.dgwise.or.kr
  • xmvoiouidhg.hostro.net
  • xn--2j1b77ohta391antt.com
  • xn--9d0b2b90vm1l9v4ara72a.org
  • yeonwedding.co.kr
  • yjtown.co.kr
  • yoonhanki.net
  • yorun.co.kr
  • zapps.imdmart.com
  • zct.kwanghyepain.com
  • zct.kwanghyespine.com

Комментарии: 0