Специалисты Genians Security Center выявили целевые фишинговые атаки, направленные на сотрудников исследовательских, аналитических и академических организаций. Атаки получили название "Operation Capsule Vault" из-за характерной структуры вредоносного исполняемого файла, который одновременно содержит как легитимный PDF-документ, так и скрытую полезную нагрузку. Злоумышленники использовали информацию о реально проходившем академическом семинаре, чтобы снизить подозрения жертв.
Описание
Начальным вектором проникновения стали фишинговые письма, замаскированные под рассылку материалов мероприятия. Письма имитировали официальные уведомления о семинаре "Why Wonsan-Kalma Tourism Now?", который прошёл в июне 2026 года в Сеуле. Отправитель выдавал себя за компанию, работающую в сфере объединения Кореи. Вместо вложения письмо содержало ссылку на облачное хранилище Dropbox, откуда загружался ISO-образ.
Внутри образа находился файл, внешне похожий на PDF-документ, но имевший расширение .PIF (Program Information File). В современных версиях Windows PIF обрабатывается как исполняемый файл. Если в системе отключено отображение расширений для зарегистрированных типов файлов, пользователь видит только имя "260612(자료집-내지)동북아-원산갈마해안.pdf" и запускает вредоносный код, полагая, что открывает документ.
Исполняемый файл содержал встроенную таблицу полезных нагрузок с маркером EMBED_PAYLOAD_v2. В таблице было две записи: первая - обычный PDF с материалами семинара, вторая - бинарный код шеллкода. При запуске программа отображала легитимный PDF на экране, чтобы пользователь не заподозрил неладное. Одновременно второй полезный компонент загружался в память, расшифровывался с помощью XOR-ключа (0x29) и выполнял инъекцию в процесс explorer.exe. Техника Call-Pop использовалась для позиционно-независимого доступа к данным.
После внедрения в explorer.exe в памяти выполнялась 64-битная версия вредоносного ПО RokRAT. Этот вариант сначала собирал системную информацию: версию ОС, имя компьютера, имя пользователя, путь и версию исполняемого файла. Также формировался уникальный идентификатор жертвы на основе SMBIOS (аппаратного описания системы).
Для связи с командным центром вредоносная программа поддерживала три облачных сервиса: pCloud, Dropbox и Yandex Cloud. В коде были жёстко прописаны два OAuth-токена для Yandex. Первый токен на момент анализа был активен, второй возвращал ошибку. Использовался формат HTTP-запросов с мультипарт-границей "--wwjaughalvncjwiajs--", ранее наблюдавшейся в других кампаниях RokRAT. Трафик маскировался под поискового бота Googlebot/2.1.
После установки облачного канала RokRAT опрашивал команды по пути "/Program/<VictimID>", а собранные данные загружал через "/Comment/". Команды включали сбор файлов по расширениям (.XLS, .DOC, .PPT, .TXT, .M4A, .AMR, .PDF, .HWP), выполнение произвольных команд через cmd.exe, управление захватом экрана и загрузку дополнительных модулей. Некоторые команды запускались бестелесно в памяти, другие сохраняли выполняемый файл как "%TEMP%\KB400928_doc.exe" - имя, многократно встречавшееся в вариантах RokRAT.
Предоставленный анализ Genians Security Center позволил выявить связь с группировкой APT37. Аккаунт Yandex Cloud "philp.stwart", зарегистрированный в феврале 2025 года, ранее фигурировал в операции "Artemis", описанной в декабре 2025 года и связанной с атаками через HWP-файлы с подгрузкой DLL. Сравнение кода показало высокую степень сходства внутренней логики, структуры обработки команд, методов дешифрования строк и архитектуры облачного C2. Использование VPN-сервисов NordVPN и Astrill VPN указывает на попытки скрыть исходное местоположение атакующих.
В рамках данной кампании злоумышленники усовершенствовали технику социальной инженерии, используя не вымышленное, а реальное событие, что делает письма максимально убедительными. Многоступенчатая структура загрузчика, совмещающая легитимный контент и вредоносную нагрузку в одном исполняемом файле, позволяет обходить сигнатурные методы обнаружения. Облачная инфраструктура C2 через популярные сервисы затрудняет блокировку по фиксированным сетевым индикаторам.
Для защиты от подобных угроз требуется поведенческий анализ полной цепочки атаки: от фишингового письма через загрузку ISO, запуск PIF-файла, инъекцию в процесс до облачного трафика и сбора данных. Только корреляция событий на разных этапах позволяет выявить аномалии и остановить атаку до завершения кражи информации.
Индикаторы компрометации
IPv4
- 160.238.37.100
- 160.238.37.95
- 5.180.208.57
- 5.180.208.60
- 89.147.101.197
- 89.187.161.220
MD5
- e5c9bb3938f2a24e755ee39073fc3aca