В июле 2026 года южнокорейские организации столкнулись с серией целенаправленных кибератак. Злоумышленники рассылали фишинговые письма с вложениями, которые выглядели как обычные ярлыки. Такие файлы при запуске незаметно устанавливали вредоносное ПО. Согласно отчету AhnLab, этот вектор стал самым распространенным в атаках на южнокорейские компании и государственные структуры.
Описание
Целевые атаки такого рода принято относить к категории APT - сложных и продолжительных кампаний, направленных на конкретные организации. Вредоносные ярлыки маскируются под служебные документы, резюме или уведомления. Злоумышленники подделывают служебные записки, платежные поручения и запросы от руководства, чтобы повысить вероятность открытия вложения. Жертва, запуская такой файл, активирует цепочку скрытых действий. Она приводит к закреплению злоумышленников в системе и краже конфиденциальных данных.
По данным AhnLab, в июле 2026 года выделено шесть основных типов атак с использованием ярлыков. Они различаются способами доставки вредоносного кода и набором используемых программ. В большинстве случаев атакующие применяли целевой фишинг - рассылку писем конкретным сотрудникам. Вредоносные вложения были замаскированы под документы, которые могут заинтересовать получателя.
Первый тип атак объединял ярлык с легитимной утилитой автоматизации и безобидным документом-приманкой. В фоновом режиме выполнялся вредоносный сценарий, который создавал задание в планировщике Windows, имитируя обновление облачного сервиса. Этот сценарий обеспечивал скрытый доступ к системе, а связь с управляющим сервером злоумышленников осуществлялась через сторонний сервис обмена сообщениями. Собранные данные передавались в закодированном виде.
Второй тип использовал стандартный инструмент Windows для загрузки дополнительного вредоносного файла из внешних источников, таких как онлайн-репозитории и облачные диски. После запуска загрузчик внедрял в память компьютера несколько видов шпионского ПО: программы для кражи паролей, перехвата нажатий клавиш и удаленного управления. Таким образом похищались сведения о системе, списки ценных файлов и данные о виртуальных активах.
Третий вариант атаки действовал через скрытые команды, заложенные в ярлык. Они создавали временный файл, а затем загружали дополнительные модули из онлайн-репозитория. С помощью планировщика задач вредоносный код обеспечивал себе повторный запуск после перезагрузки системы. В конечном итоге на компьютер попадала программа удаленного доступа, позволяющая атакующим управлять устройством.
Четвертый тип отличался тем, что ярлык извлекал несколько легитимных файлов и скрытых сценариев. Задание в планировщике было замаскировано под обновление браузера, чтобы оставаться незаметным. Вредоносное ПО собирало имя пользователя, версию операционной системы, внешний IP-адрес и список запущенных процессов, после чего отправляло данные в популярное облачное хранилище. Оттуда же загружался следующий этап атаки.
Пятый тип атак выглядел как файл с резюме или деловым документом. При запуске создавались дополнительные сценарии, которые регистрировались в планировщике, а затем с внешних сайтов скачивались новые компоненты. Вредоносная библиотека маскировалась под легитимную, что позволяло внедрить бэкдор в системный процесс и получить скрытый контроль над компьютером.
Шестой тип сочетал команды для загрузки файлов через стандартные средства системы. Атакующие копировали системную утилиту в скрытую папку, затем загружали PDF-приманку и скрипт-загрузчик. Этот скрипт устанавливал дополнительный компонент, который регистрировался в планировщике под безобидным именем. После этого компонент мог выполнять произвольные команды на зараженном устройстве и передавать результаты злоумышленникам.
Кроме того, аналитики выявили седьмой тип, который не был связан с фишингом. В этом случае вредоносная библиотека попадала на компьютер другим способом, а затем запускалась через стандартный системный механизм. Библиотека выполняла функции бэкдора и занималась кражей информации.
Во всех перечисленных сценариях значительное внимание уделялось закреплению в системе. Для этого использовался планировщик задач Windows, а записи маскировались под обновления известных программ. Такая тактика позволяет вредоносному ПО длительное время оставаться незамеченным.
Последствия таких атак могут быть серьезными. Организации рискуют потерять конфиденциальные данные, столкнуться с кражей учетных записей и утечкой информации о виртуальных активах. В некоторых случаях злоумышленники получают полный контроль над устройством и могут загружать дополнительное вредоносное ПО. Это создает риск длительного присутствия в сети компании и нанесения финансового ущерба.
Для снижения риска заражения важно проверять личность отправителя и не открывать вложения из неизвестных источников. Следует также обращать внимание на необычные просьбы и неожиданные документы в электронной почте. Специалистам по безопасности стоит регулярно анализировать события в системе на предмет подозрительной активности и использования планировщика задач.
Наблюдения показывают, что злоумышленники постоянно модифицируют свои инструменты и адаптируют их к текущим версиям систем. Защита должна быть многоуровневой и включать как обновления, так и обучение персонала. Регулярный аудит безопасности и мониторинг угроз помогают выявлять новые варианты на ранних стадиях.
Атаки этого периода продолжают опираться на методы социальной инженерии, которые остаются эффективными даже при развитой технической защите. Начальной точкой проникновения почти всегда становится действие пользователя. Поэтому обучение сотрудников и строгие правила работы с электронной почтой остаются ключевыми элементами защиты от подобных угроз.