В мае и июне 2026 года зафиксирована новая шпионская операция группировки APT37, связываемой с северокорейскими государственными структурами. Злоумышленники использовали вредоносный инструмент NarwhalRAT для кражи конфиденциальной информации у организаций в Южной Корее и ряде других стран. Вредоносная программа собирала нажатия клавиш, делала снимки экрана, извлекала файлы с подключённых USB-накопителей и позволяла выполнять произвольные команды на заражённых машинах.
Описание
Атака начиналась с тщательно подготовленных писем, замаскированных под уведомления от группы учётных записей Microsoft и предупреждения о киберугрозах. Получатели, доверившись подставному отправителю, открывали вложение и активировали вредоносный ярлык. После этого на компьютер скрыто устанавливался шпионский модуль, скомпилированный из Python-кода. Такой подход позволял злоумышленникам обходить защитные решения, поскольку легитимный интерпретатор Python часто не вызывает подозрений у средств безопасности.
Для взаимодействия с заражёнными системами операторы APT37 выстроили двухуровневую командно-контрольную инфраструктуру. Первый уровень включал ретрансляционный сервер, размещённый на территории Южной Кореи. Второй уровень использовал облачный API популярного файлового сервиса в качестве скрытого промежуточного хранилища команд и собранных данных. Подобная схема с разделением управляющих потоков серьёзно затрудняет отслеживание и блокировку вредоносной активности сетевыми администраторами.
По данным исследователей Genians Security Center, первоначальная выборка сетевых индикаторов включала пять доменных имён и шесть IP-адресов. Детальный анализ, проведённый с привлечением инструментов WhoisXML API, позволил расширить картину угрозы. Выяснилось, что один из клиентских адресов в течение пяти дней многократно обращался к одному из вредоносных доменов. Кроме того, 77 уникальных IP-адресов, вероятно принадлежащих жертвам, связывались с шестью IP-индикаторами кампании в период с декабря 2025 по июнь 2026 года.
Изучение регистрационных данных показало, что вредоносные домены создавались с 1999 по 2023 год. Использование столь возрастных доменов - осознанная тактика: давно зарегистрированные имена реже попадают в блокирующие списки и вызывают меньше подозрений у систем фильтрации. Все IP-адреса управляющей инфраструктуры географически располагались в Южной Корее и обслуживались тремя местными интернет-провайдерами, что соответствует заявленному исследователями наличию корейского ретрансляционного узла.
Дальнейший поиск артефактов в исторических DNS-записях и данных WHOIS позволил обнаружить 888 дополнительных индикаторов, которые пока не были задействованы в атаках. Среди них 79 доменов, связанных с электронными адресами, использованными при регистрации вредоносных имён, 792 домена, размещённых на тех же выделенных серверах, что и управляющие IP-адреса, и ещё 17 доменов, содержащих общие текстовые строки с исходными индикаторами. Важно отметить, что на момент публикации отчёта ни один из этих вновь выявленных объектов не участвовал во вредоносной активности, однако они могут быть задействованы в будущих операциях.
Группировка APT37 действует как минимум с 2012 года и традиционно специализируется на сборе разведывательной информации, представляющей интерес для Пхеньяна. Её целями становились государственные учреждения, оборонные предприятия, аналитические центры и технологические компании в Южной Корее, Японии, Вьетнаме, России, Индии, Китае, Непале, Румынии, Кувейте и других странах Ближнего Востока. За прошедшие годы за группой зафиксирован ряд заметных кампаний - Operation Daybreak, Operation Erebus, Golden Time, Evil New Year и другие, каждая из которых использовала собственный набор инструментов и векторов проникновения.
Текущая кампания демонстрирует характерный для APT37 высокий уровень подготовки и нацеленность на длительное присутствие в скомпрометированной инфраструктуре. Многообразие функций NarwhalRAT позволяет собирать широкий спектр данных: от документов и учётных записей до содержимого съёмных носителей, а возможность удалённого исполнения произвольного кода даёт операторам полный контроль над системой. Применение облачного сервиса для передачи команд добавляет атакующим гибкости: они могут менять адреса управляющих серверов без модификации самого вредоносного кода и не рискуют потерять контроль при блокировке статичных IP-адресов.
Для защиты от подобных атак организациям следует последовательно укреплять несколько рубежей. Во-первых, необходимо обучать сотрудников распознавать признаки целевого фишинга, особенно когда злоумышленники мимикрируют под легитимные сервисы Microsoft и рассылки по безопасности. Во-вторых, стоит ограничить исполнение ярлыков и скриптов, полученных из внешних источников, с помощью политик ограниченного использования приложений. В-третьих, регулярный анализ сетевого трафика и мониторинг обращений к недавно зарегистрированным или редко используемым доменам помогает своевременно выявлять скрытые каналы управления. Наконец, отслеживание подозрительных процессов, запущенных интерпретатором Python, способно обнаружить активность скомпилированных Python-троянов на ранней стадии.
Масштабное расширение списка индикаторов, проведённое аналитиками, подчёркивает важность непрерывного сбора и обогащения данных об угрозах. Даже если вновь обнаруженные домены пока не применялись для нападений, их своевременная идентификация даёт защитникам фору: появляется возможность внести превентивные правила фильтрации ещё до того, как злоумышленники решат задействовать эти ресурсы. Такой проактивный подход остаётся одной из немногих стратегий, позволяющих опережать хорошо финансируемые и целенаправленные группировки уровня APT37.
Индикаторы компрометации
Domain
- 003acdfc-546e-43c7-a327-70388d81f57c.random.cjcw.co.kr
- 012727da-19b3-4f39-8bdc-ac2688d60abe.random.khhospital.co.kr
- 012727da-19b3-4f39-8bdc-ac2688d60abe.random.kmot.co.kr
- 5brothers.co.kr
- a024b5eb-9855-4980-8f34-a4b19a4fdc1f.random.kairos-int.com
- a03b52ca-2cfa-440d-a695-8a287fb71472.random.buttonline.co.kr
- a12d794d-3a31-4aea-a678-ec440a7a6f8c.random.eyoungsan.com
- artistcenter.or.kr
- b1480b7d-92c2-40e4-a676-13aed81da5b7.random.cwmodern.com
- b27aabff-4ecf-4d05-8fec-dac85a276d5b.random.imdmart.com
- b27aabff-4ecf-4d05-8fec-dac85a276d5b.random.sunwoogf.com
- bequemhouse.com
- c02e0923-76e8-4f42-86d4-9f1152d2c841.random.dglovecoal.org
- c0349eb0-28fb-48be-b636-b866060fb0a1.random.dilmahshop.co.kr
- c0349eb0-28fb-48be-b636-b866060fb0a1.random.hostro.net
- chec.or.kr
- d.imdmart.com
- d0efbde3-8c1a-4889-82cc-72eb7b8bdfd7.random.gabangmode.com
- d112563f-c7c7-4108-afed-2ab78079f3c7.random.dreamartschool.com
- daegulaon.or.kr
- e58318ec-a8b5-4a34-85e6-ba67642d089f.random.dolgicap.com
- e5cd3619-8eae-4668-b0bf-8ce890ae068c.random.yoonhanki.net
- e-dgpower.co.kr
- e-samsam.co.kr
- f0281756-b855-41c1-8ac1-013b1d8dcbb2.random.shinsengwon.com
- f2770c15-768b-4513-80d7-a99ce88ee7d2.random.khhospital.co.kr
- f2770c15-768b-4513-80d7-a99ce88ee7d2.random.yorun.co.kr
- fe01.aquila.it
- fe01.cc
- fe01.cn
- gabangmode.com
- gbcosa.or.kr
- ghpeople.org
- go.dreamartschool.com
- hanakk.co.kr
- hanarumfood.co.kr
- hansamfood.com
- hanwoolcenter.com
- icncsoft.com
- icw.kr
- instanly.kwanghyespine.com
- inyouth.or.kr
- jjenglish.net
- jokbal114.co.kr
- jtasqjyriyz.xn--9d0b2b90vm1l9v4ara72a.org
- kairos-int.com
- kbcera.co.kr
- kbcera.com
- k-lako.com
- l.kwanghyespine.com
- link.icncsoft.com
- links.degec.or.kr
- m.canavena.co.kr
- m.cpckorea.com
- m.daehoat.com
- mibbum.com
- newsimco.com
- nomadtravel.kr
- novel21.cc
- novel21.com
- novel21.net
- ns2.yeonwedding.co.kr
- ns3.sgcera.kr
- o.dreamartschool.com
- office.kwanghyespine.com
- office79.co.kr
- oneroombest.kr
- pages.icncsoft.com
- pay.canavena.co.kr
- pay.cpckorea.com
- qpsutfuqhbs.daehoat.com
- rainbowcity.co.kr
- rainbowelec.co.kr
- raker.co.kr
- random.canavena.co.kr
- s3.daeguedu.or.kr
- s3.gabangmode.com
- s3.imdmart.com
- sangone.com
- taesungene.com
- tail.hanwoomart.com
- tarh.hanwoomart.com
- tbsolution.or.kr
- u.dsautotec.com
- u.ghpeople.org
- u.postmaster.plushospital.com
- vineit.co.kr
- visiondy.com
- viz.daehoat.com
- vpn.cjcw.co.kr
- w.sangone.com
- webcastlink.com
- webdisk.canavena.co.kr
- webhostingkorea.ne
- wmc-academy.com
- x-domainkey.dgwise.or.kr
- xmvoiouidhg.hostro.net
- xn--2j1b77ohta391antt.com
- xn--9d0b2b90vm1l9v4ara72a.org
- yeonwedding.co.kr
- yjtown.co.kr
- yoonhanki.net
- yorun.co.kr
- zapps.imdmart.com
- zct.kwanghyepain.com
- zct.kwanghyespine.com