Новый вариант вредоносного ПО KimJongRAT: угроза для данных пользователей через PE-файлы и PowerShell

remote access Trojan

Злоумышленники активно развивают вредоносное ПО KimJongRAT, представляющее собой стейлер данных, и внедряют новые способы его распространения. В последнее время обнаружены две новые версии этого вредоноса: одна использует Portable Executable (PE-файлы), а другая - PowerShell-скрипты. Обе версии запускаются через LNK-файлы, которые загружают вредоносные компоненты с CDN-серверов, контролируемых злоумышленниками.

Описание

PE-версия KimJongRAT загружает HTA-файл, который, в свою очередь, распространяет три файла: загрузчик (sys.dll), фальшивый PDF (sexoffender.pdf) и текстовый файл (user.txt). Загрузчик затем скачивает дополнительные вредоносные модули, включая основной стейлер (net64.log) и оркестратор (main64.log), которые собирают данные пользователя, включая информацию из браузеров, FTP-клиентов и почтовых программ. Вся украденная информация отправляется на сервер злоумышленников.

PowerShell-версия работает схожим образом, но вместо PE-файлов использует скрипты. После запуска LNK-файла загружается HTA-дроппер, который распространяет ZIP-архив с PowerShell-стеалером и кейлоггером. Этот вариант фокусируется на краже данных из браузеров, включая пароли, куки и информацию о криптокошельках.

Обе версии маскируют свою активность, используя легитимные CDN-сервисы, что усложняет их обнаружение.

Индикаторы компрометации

Комментарии: 0