В июне 2026 года в Южной Корее зафиксирована масштабная волна атак с использованием методов целевого фишинга. Злоумышленники рассылали письма, замаскированные под рабочие документы, в которых содержались вредоносные файлы с расширением LNK (ярлыки). После запуска такого файла на компьютер жертвы устанавливалось шпионское программное обеспечение, что могло привести к утечке данных, захвату управления над системой и дальнейшему распространению вредоносных программ.
Описание
Всего выделено шесть различных типов таких атак, различающихся способами доставки и закрепления в системе. Каждый из них начинался одинаково: жертва получала письмо с вложением, которое выглядело как обычный служебный документ, резюме или отчёт.
Наибольшую долю составили случаи, когда внутри LNK-файла были встроены скрытые команды, запускающие цепочку заражения. По данным южнокорейской компании AhnLab, специализирующейся на кибербезопасности, в июне было зафиксировано несколько категорий атак, различающихся по используемым инструментам и способам маскировки. В рамках первой категории злоумышленники использовали LNK-файл, который запускал скрытый сценарий для загрузки дополнительного вредоносного кода из интернета. Затем этот код устанавливался в качестве задачи в планировщике операционной системы, чтобы автоматически запускаться при каждом включении компьютера. После закрепления программа могла выполнять команды, просматривать содержимое папок, а также загружать и скачивать файлы.
Вторая категория атак обходилась без LNK-файла: злоумышленники использовали встроенную утилиту Windows, чтобы загрузить и запустить вредоносный HTML-файл во временную папку пользователя. Этот файл, в свою очередь, скачивал дополнительные компоненты с таких легальных площадок, как GitHub и Google Диск. После этого в память компьютера загружались программы для кражи данных, клавиатурные шпионы и модули удалённого доступа.
Третья категория применяла кодированный вредоносный код, который создавался и запускался во временной папке. Затем с GitHub загружались безобидные документы для отвлечения внимания и вредоносные скрипты. Для закрепления в системе злоумышленники маскировали запуск вредоносной программы под обновление браузера - через планировщик задач. В результате на компьютере устанавливался троян удалённого доступа XenoRAT, который позволял атакующим полностью управлять заражённой машиной.
Четвёртая категория отличалась использованием нескольких промежуточных этапов. Сначала с помощью комбинации языков сценариев и PowerShell создавалась задача в планировщике. После этого на внешний сервер отправлялась информация о системе, после чего через BAT-файл и архив запускался вредоносный код на Python. В итоге на компьютере активировался бэкдор, способный выполнять произвольные команды и управлять файлами.
Пятая категория комбинировала LNK-файл с безобидным документом. Файл был замаскирован под резюме или служебную записку. При его открытии создавались дополнительные скрипты для закрепления в системе, затем с помощью метода подмены библиотек (DLL-загрузки) запускался загрузчик, который внедрял бэкдор в легитимный процесс. Это позволяло вредоносной программе работать незаметно для антивирусов и пользователя.
Шестая категория представляла собой разновидность, где использовались командная строка и PowerShell для загрузки дополнительных файлов. Злоумышленники копировали легитимную утилиту во временную папку, затем запускали безобидный PDF-файл и BAT-загрузчик. Кроме того, они маскировали пакет Python и его исполняемый файл, регистрировали их в планировщике задач и таким образом обеспечивали периодическое выполнение вредоносного бэкдора на Python.
Отдельно отмечены случаи, когда атака осуществлялась через фишинг, но не относилась ни к одному из перечисленных типов. Такие инциденты могли использовать другие методы доставки или маскировки.
Все выявленные атаки преследовали схожие цели: после проникновения в систему устанавливались средства удалённого управления, программы для кражи паролей и других конфиденциальных данных, а также компоненты для загрузки дополнительных вредоносных модулей. В результате злоумышленники могли получить полный контроль над компьютером, похитить корпоративную документацию, переписку и учётные записи.
Риски для бизнеса и государственных структур очевидны: потеря конфиденциальных данных, компрометация внутренних систем и возможность использования заражённых машин для атак на другие цели. Поскольку часть атак могла остаться незамеченной, компаниям и организациям рекомендуется усилить меры предосторожности. В частности, следует проверять отправителя электронных писем, не открывать вложения от неизвестных источников, своевременно обновлять операционную систему и браузеры, а также использовать актуальные версии антивирусного программного обеспечения.
Индикаторы компрометации
URL
- http://bohyeonsanvil.com/board/board_file/viewer.php
- http://bohyeonsanvil.com/board/board_file/viewer.php?mode=5jbpdhNK85H5IZHnD91CG&data=o4mSj3SGUxz8pejDQ4k7FzKYA34jcpiWGtI
- http://kumhosports.com/inc/logquery.php
- http://kumhosports.com/inc/logquery.php?query=0KuKue2Ml2EDsY4vH&number=8S0ozy6bPeRjjBHC5Kjr7JpIMu81sZIe
- http://kumhosports.com/inc/logquery.php?query=JeNVJ4a0hubZI2ZKuH7jd&number=l1A0DxsG9hpYYauqBM5aSVXKhf3E1PNRFKO
MD5
- 03e4bef86f3e3e6ea23eb6f017af0c98
- 05c07339603994b36dcfefcce720d03d
- 07bb21d28ae4ab07d62f8deb4343aaeb
- 07ed2c9ed61b60078af0164f061696be
- 0b1de625a89da12bd1fdd292b341bad3