В августе 2025 года эксперты Orange Cyberdefense зафиксировали целенаправленную кибератаку на азиатское подразделение крупной европейской производственной корпорации. По данным расследования, угроза исходила от хакерской группировки UNC2970, связанной с Северной Кореей, которая использовала усовершенствованные версии вредоносных программ BURNBOOK и MISTPEN.
Описание
Атака началась с целевого сообщения в WhatsApp, отправленного инженеру проекта. Злоумышленники представились рекрутерами и предложили вакансию менеджера проектов, приложив к сообщению ZIP-архив с вредоносным содержимым. В архиве находились три файла: поддельный PDF-документ, легитимная программа для просмотра документов SumatraPDF и опасная DLL-библиотека libmupdf.dll.
При открытии PDF-файла легитимное приложение загружало вредоносную библиотеку, что привело к исполнению бэкдора (задней двери) на компьютере жертвы. Аналитики с высокой уверенностью идентифицировали libmupdf.dll как новую версию загрузчика BURNBOOK. Затем злоумышленники получили прямой доступ к системе и в течение шести часов проводили активность, используя взломанные WordPress-сайты с уязвимыми плагинами в качестве инфраструктуры.
Особое внимание специалистов привлекли многочисленные LDAP-запросы к Active Directory для извлечения списков пользователей и компьютеров домена. Впоследствии были скомпрометированы учетная запись резервного копирования и административная учетная запись. Злоумышленники применили технику "pass the hash", используя хэши паролей для доступа без необходимости вводить пароли в открытом виде, что позволило им перемещаться между несколькими серверами в домене.
После успешного перемещения по сети атакующие попытались установить дополнительную вредоносную нагрузку на несколько устройств. Этот модуль, TSVIPsrv.dll, расшифровывал и исполнял в памяти файл wordpad.dll.mui, который затем устанавливал соединение со скомпрометированными SharePoint-серверами для управления командованием и контролем. Эксперты оценивают TSVIPsrv.dll как новую версию бэкдора MISTPEN.
Данный инцидент соответствует давней кампании Operation DreamJob, которую связывают с северокорейскими хакерами. Впервые о подобных атаках стало известно еще в 2016 году, когда целевые фишинговые письма рассылались от имени поддельных рекрутеров. С тех пор тактика и инструменты постоянно развивались: от документов со злонамеренными макросами до сложных цепочек заражения с использованием поддельных PDF-ридеров.
Operation DreamJob отличается от других северокорейских кампаний, таких как Contagious Interview и Wagemole, своей долгосрочностью и постоянным обновлением арсенала. За последнее десятилетие исследователи обнаружили множество связанных с этой кампанией вредоносных семейств, включая DeathNote, NickelLoader и ForestTiger.
Особую озабоченность экспертов вызывает использование злоумышленниками троянизированных открытых проектов, таких как плагины для Notepad++ или программы просмотра PDF. Это позволяет эффективно обходить системы защиты, поскольку только часть нового исполняемого файла является вредоносной. Среди наиболее часто используемых PDF-ридеров исследователи отмечают Aloha PDF Reader, muPDF и SumatraPDF.
Атрибуция данной атаки осложняется сложной структурой северокорейских APT-групп (Advanced Persistent Threat - целенаправленная усовершенствованная постоянная угроза). UNC2970, которой приписывают эту атаку, связана с кластером TEMP.Hermit, также известным как LABYRINTH CHOLLIMA и Diamond Sleet. Термин Lazarus, часто появляющийся в отчетах об Operation DreamJob, обозначает размытый кластер различных активностей, связанных с КНДР.
Интересно, что подобные атаки с использованием поддельных предложений работы проводят не только северокорейские хакеры. Иранские группировки IMPERIAL KITTEN, CHARMING KITTEN и REFINED KITTEN также используют схожие методы против организаций в Европе и на Ближнем Востоке. Исследователи из ClearSky даже предположили, что сходство между иранскими и северокорейскими атаками может свидетельствовать о попытке иранских хакеров имитировать Lazarus для сокрытия своей деятельности.
Для защиты от подобных угроз специалисты рекомендуют организациям усилить контроль за входящими сообщениями в мессенджерах, внедрить строгие политики запуска приложений и регулярно обновлять системы для устранения уязвимостей в плагинах и расширениях.