Kimsuky атакует через OneDrive: новая кампания против Японии и Южной Кореи

Kimsuky

В первой половине 2026 года зафиксирована серия целевых фишинговых атак на организации в Японии и Южной Корее. Группировка Kimsuky, действующая, по оценкам, в интересах Северной Кореи, рассылала электронные письма со ссылками на облачное хранилище OneDrive. В письмах содержался архив, при открытии которого пользователь видел ярлык Windows, внешне неотличимый от обычного документа. Жертвами становились сотрудники государственных учреждений, научно-исследовательских центров и компаний, работающих с чувствительными данными.

Описание

При запуске ярлыка на экране появлялся легитимный PDF-файл, например колонка профессора японского аналитического центра. В фоне вредоносный код связывался с сервером управления и загружал дополнительный скрипт. Этот скрипт создавал запланированную задачу, которая каждые 15 минут обращалась к серверу за новыми командами. В результате злоумышленники получали устойчивый доступ к системе, сохраняющийся после перезагрузки. Приманки в виде документов на японском и корейском языках были посвящены актуальным политическим и экономическим событиям. Такие документы могли касаться визитов высокопоставленных лиц или региональной безопасности, что повышало шансы на то, что получатель откроет файл. В одном из писем на японском языке отправитель просил адресата взглянуть на пересылаемый материал, и такая короткая просьба выглядела естественно для деловой переписки.

По данным аналитиков ENKI WhiteHat, после закрепления в системе группировка использовала легитимные программы удаленного управления. Среди них - Chrome Remote Desktop и AnyDesk. Эти инструменты не помечаются антивирусами как вредоносные, потому что ими пользуются обычные люди. Атакующие устанавливали их в фоновом режиме. Иногда они обходили запрос на подтверждение прав администратора, применяя встроенные механизмы Windows. Это давало им полноценный контроль над рабочим столом, а в сочетании с другими методами - несколько резервных каналов доступа. Если один из инструментов обнаруживался и удалялся, остальные продолжали работать. Программы удаленного доступа были особенно опасны тем, что они работают через официальные сервисы Google и AnyDesk, поэтому сетевой трафик выглядит зашифрованным и легитимным.

Кроме того, для кражи переписки Gmail злоумышленники разработали специальное расширение для браузера Chrome. Оно автоматически перехватывало отправленные и прочитанные письма вместе с вложениями и передавало их на сервер. В коде расширения обнаружены корейские комментарии, отладочные строки и эмодзи. Такие признаки характерны для кода, сгенерированного искусственным интеллектом. По всей видимости, оператор давал нейросети инструкции на корейском языке, а затем без изменений использовал результат. Это позволяет даже не самым опытным программистам создавать работающие вредоносные модули. Само расширение было оформлено как полезный инструмент для автоматической загрузки почты, что объясняло его запрос на доступ ко всем сайтам. Использование генеративного ИИ в написании вредоносного кода - относительно новый тренд, и Kimsuky, судя по всему, активно его осваивает.

Помимо Gmail, вредоносные скрипты вытаскивали переписку из почтовых клиентов Thunderbird и Outlook. Они собирали письма из папок входящих и отправленных, отделяли вложения и сохраняли все во временные папки. Объем украденных данных в отдельных случаях мог достигать сотен мегабайт. В случае Outlook данные сохранялись в структурированном виде, разделяя текст письма и вложения, что упрощало их дальнейшую обработку. Отдельный скрипт записывал нажатия клавиш, что позволяло похищать пароли и другую чувствительную информацию. В целом набор инструментов позволял атакующим не только следить за перепиской, но и получать доступ к учетным записям и внутренним системам жертвы.

Инфраструктура кампании построена так, чтобы затруднить отслеживание. Злоумышленники часто меняли серверы управления и взламывали легитимные серверы в Южной Корее. Использование взломанных серверов позволяло маскировать управляющий трафик под обычные запросы к доверенным ресурсам. Для каждой рассылки выделялся отдельный сервер, который использовался только в одной кампании. Смена серверов происходила так часто, что стандартные методы блокирования по адресам серверов были неэффективны. Это затрудняло связывание отдельных инцидентов в единую операцию. Компрометация серверов в регионе давала дополнительное прикрытие, поскольку их действия было сложнее отличить от активности легальных пользователей.

Похожие приемы группировка применяла и раньше. В 2025 году эксперты фиксировали ее кампанию с использованием AnyDesk, а в совместном корейско-немецком консультативном документе уже упоминалась кража данных Gmail через расширение Chrome. Нынешняя кампания продолжает эту линию, но с заметным использованием генеративного искусственного интеллекта при написании кода. Совпадение имен файлов, путей сохранения и последовательности выполнения с кампанией 2025 года почти не оставляет сомнений в авторстве. Кроме того, корейские комментарии в коде расширения указывают на то, что оператор является носителем корейского языка, что также характерно для северокорейских групп.

Для защиты от подобных атак стоит проявлять осторожность с вложениями и ссылками в письмах, особенно если файл имеет значок ярлыка со стрелкой. Не менее важно регулярно проверять список установленных программ, расширений браузера и запланированных задач. Если Chrome Remote Desktop или AnyDesk появляются в системе без ведома владельца, это серьезный индикатор вторжения. Также рекомендуется использовать многофакторную аутентификацию и ограничивать привилегии пользователей. Полезно настроить уведомления на создание новых задач планировщика и установку программ удаленного управления. Дополнительно стоит проводить периодические аудиты безопасности, чтобы выявлять признаки распространения атаки внутри сети и подозрительные сетевые соединения.

Кампания показывает, что группировка активно применяет генеративный искусственный интеллект для написания вредоносного кода и легитимные инструменты для обхода защиты. Полагаться только на антивирус недостаточно, поскольку легитимное ПО не распознается как угроза. Организациям в Азиатско-Тихоокеанском регионе следует усилить контроль за конечными точками и обучать сотрудников распознаванию целевых фишинговых атак. Своевременное обнаружение необычной активности, такой как появление новых запланированных задач или незнакомого удаленного доступа, может предотвратить утечку данных. В текущей геополитической ситуации атаки северокорейских группировок остаются одной из главных угроз для стран Азиатско-Тихоокеанского региона.

Индикаторы компрометации

Комментарии: 0