В последние месяцы эксперты по кибербезопасности зафиксировали новую волну атак, связанных с северокорейской хакерской группировкой Kimsuky. В этот раз злоумышленники использовали GitHub в качестве инфраструктуры для распространения вредоносного программного обеспечения. Анализ показал, что атака была тщательно спланирована и направлена на целевые организации в Южной Корее.
Описание
Использование GitHub для скрытого распространения вредоносов
Злоумышленники разместили вредоносные скрипты в приватных репозиториях GitHub, используя персональные токены доступа (PAT) для скрытого управления зараженными системами. Вредоносное ПО, написанное на PowerShell, загружало дополнительные модули из репозиториев, а также передавало собранные данные обратно на серверы злоумышленников.
Одним из ключевых элементов атаки стало использование XenoRAT - трояна с открытым исходным кодом, который был модифицирован для скрытого доступа к системам жертв. Этот троян позволял злоумышленникам не только красть конфиденциальные данные, но и выполнять произвольные команды на зараженных компьютерах.
Анализ методов атаки
Специалисты обнаружили, что атака началась с фишинговых писем, в которых злоумышленники выдавали себя за представителей южнокорейских юридических фирм. Вложения в этих письмах содержали архивы с паролем, внутри которых скрывались вредоносные файлы. После запуска файла на компьютере жертвы активировался PowerShell-скрипт, который подключался к приватным репозиториям GitHub и загружал дополнительные модули.
Интересно, что злоумышленники использовали несколько GitHub-аккаунтов, созданных в марте 2025 года. Эти аккаунты не содержали публичных репозиториев, что затрудняло их обнаружение. В приватных репозиториях хранились как вредоносные скрипты, так и файлы-приманки, созданные для конкретных жертв.
Связь с группировкой Kimsuky
Анализ IP-адресов, используемых в атаке, позволил установить связь с предыдущими операциями Kimsuky. В частности, один из тестовых IP-адресов (80.71.157.55) ранее фигурировал в кампании MoonPeak, также связанной с этой группировкой. Кроме того, серверы командования и управления (C&C) использовались для фишинговых атак на сервисы Naver, что является характерным признаком активности Kimsuky.
Рекомендации по защите
Эксперты рекомендуют организациям усилить меры защиты от подобных атак. В частности, следует:
- Ограничивать использование PowerShell в корпоративных сетях или настраивать его в безопасном режиме.
- Мониторить подозрительную активность, связанную с GitHub и другими облачными сервисами.
- Обучать сотрудников распознаванию фишинговых писем, особенно тех, что содержат архивы с паролями.
- Использовать системы анализа поведения для выявления аномальных действий в сети.
Данная атака демонстрирует, как злоумышленники адаптируются, используя легитимные сервисы в своих целях. GitHub, Dropbox и другие облачные платформы становятся инструментами киберпреступников, что усложняет их обнаружение традиционными средствами защиты.
Владельцам GitHub-аккаунтов также стоит проверять активность своих токенов доступа и отзывать подозрительные сессии. Регулярный аудит доступа к репозиториям поможет предотвратить их использование в злонамеренных целях.
Ожидается, что подобные атаки будут продолжаться, поскольку они доказали свою эффективность. Компаниям и государственным учреждениям необходимо быть готовыми к новым методам атак, сочетающим социальную инженерию и технические уязвимости.