Кибератака Kimsuky на Южную Корею: GitHub как инструмент для распространения вредоносного ПО

APT

В последние месяцы эксперты по кибербезопасности зафиксировали новую волну атак, связанных с северокорейской хакерской группировкой Kimsuky. В этот раз злоумышленники использовали GitHub в качестве инфраструктуры для распространения вредоносного программного обеспечения. Анализ показал, что атака была тщательно спланирована и направлена на целевые организации в Южной Корее.

Описание

Использование GitHub для скрытого распространения вредоносов

Злоумышленники разместили вредоносные скрипты в приватных репозиториях GitHub, используя персональные токены доступа (PAT) для скрытого управления зараженными системами. Вредоносное ПО, написанное на PowerShell, загружало дополнительные модули из репозиториев, а также передавало собранные данные обратно на серверы злоумышленников.

Одним из ключевых элементов атаки стало использование XenoRAT - трояна с открытым исходным кодом, который был модифицирован для скрытого доступа к системам жертв. Этот троян позволял злоумышленникам не только красть конфиденциальные данные, но и выполнять произвольные команды на зараженных компьютерах.

Анализ методов атаки

Специалисты обнаружили, что атака началась с фишинговых писем, в которых злоумышленники выдавали себя за представителей южнокорейских юридических фирм. Вложения в этих письмах содержали архивы с паролем, внутри которых скрывались вредоносные файлы. После запуска файла на компьютере жертвы активировался PowerShell-скрипт, который подключался к приватным репозиториям GitHub и загружал дополнительные модули.

Интересно, что злоумышленники использовали несколько GitHub-аккаунтов, созданных в марте 2025 года. Эти аккаунты не содержали публичных репозиториев, что затрудняло их обнаружение. В приватных репозиториях хранились как вредоносные скрипты, так и файлы-приманки, созданные для конкретных жертв.

Связь с группировкой Kimsuky

Анализ IP-адресов, используемых в атаке, позволил установить связь с предыдущими операциями Kimsuky. В частности, один из тестовых IP-адресов (80.71.157.55) ранее фигурировал в кампании MoonPeak, также связанной с этой группировкой. Кроме того, серверы командования и управления (C&C) использовались для фишинговых атак на сервисы Naver, что является характерным признаком активности Kimsuky.

Рекомендации по защите

Эксперты рекомендуют организациям усилить меры защиты от подобных атак. В частности, следует:

  • Ограничивать использование PowerShell в корпоративных сетях или настраивать его в безопасном режиме.
  • Мониторить подозрительную активность, связанную с GitHub и другими облачными сервисами.
  • Обучать сотрудников распознаванию фишинговых писем, особенно тех, что содержат архивы с паролями.
  • Использовать системы анализа поведения для выявления аномальных действий в сети.

Данная атака демонстрирует, как злоумышленники адаптируются, используя легитимные сервисы в своих целях. GitHub, Dropbox и другие облачные платформы становятся инструментами киберпреступников, что усложняет их обнаружение традиционными средствами защиты.

Владельцам GitHub-аккаунтов также стоит проверять активность своих токенов доступа и отзывать подозрительные сессии. Регулярный аудит доступа к репозиториям поможет предотвратить их использование в злонамеренных целях.

Ожидается, что подобные атаки будут продолжаться, поскольку они доказали свою эффективность. Компаниям и государственным учреждениям необходимо быть готовыми к новым методам атак, сочетающим социальную инженерию и технические уязвимости.

Индикаторы компрометации

Комментарии: 0