В новых атаках на пользователей в Южной Корее используется вредонос Xctdoor. Эта вредоносная программа открывает злоумышленникам удалённый доступ к заражённому компьютеру, позволяя перехватывать нажатия клавиш, делать скриншоты, похищать файлы и выполнять произвольные команды. Кампанию связывают с группировкой Larva-26005, которую исследователи относят к северокорейской группе Lazarus.
Описание
В марте 2026 года компания Hauri сообщила о случае, когда вредонос был замаскирован под установщик комплексной системы безопасности. Позднее выяснилось, что атаки с использованием Xctdoor продолжались в течение всего первого полугодия 2026 года. Злоумышленники распространяли вредонос через фишинговые письма, а также через файлы, замаскированные под документы и установочные пакеты популярных программ.
По данным AhnLab ASEC, в 2026 году было выявлено два основных способа доставки Xctdoor. В первом случае вредонос прятался в архивах вместе с легитимными установщиками программ Veraport и SoftCamp. При запуске установщика на компьютере жертвы выполнялся скрытый код, который создавал несколько вспомогательных скриптов. Эти скрипты загружали основной компонент вредоноса из интернета и запускали его. При этом пользователь видел обычный процесс установки программного обеспечения, что затрудняло обнаружение атаки. Во втором случае использовались файлы с расширением LNK, которые выглядели как ярлыки документов. Среди имён таких файлов встречались "Бухгалтерский отчёт", "Договор аренды", "Резюме", "Меры безопасности" и тому подобные. Открытие ярлыка запускало цепочку загрузки вредоноса, а затем на экран выводился безобидный документ-приманка, чтобы отвлечь внимание.
В ASEC отмечают связь между Xctdoor и более ранним вредоносом CRAT, который использовался в атаках на южнокорейских пользователей с 2020 года. CRAT распространялся через фишинговые письма с темами, связанными с коронавирусом, а также через файлы, загружаемые на корейские интернет-форумы и академические сайты. В некоторых случаях вместе с CRAT устанавливалась программа-вымогатель Hansom, которая шифровала файлы на компьютерах жертв. Эта связка подтверждена в отчёте Cisco Talos, а также в журналах обнаружения атак в Южной Корее. Сходство в методах, использовании одних и тех же каналов управления и особенностях кода позволило исследователям отнести обе кампании к группировке Lazarus.
Вредонос Xctdoor использует те же приёмы маскировки, что и CRAT. Обе программы скрывают свой вредоносный код и расшифровывают его только в оперативной памяти во время выполнения. Это позволяет обходить сигнатуры антивирусов. Кроме того, для установки используются одни и те же системные папки, связанные с пакетами приложений Windows. Похоже, группировка постепенно отказалась от CRAT в пользу Xctdoor, поскольку в последних атаках фигурирует только этот вредонос.
В 2024 году были зафиксированы атаки, в которых Xctdoor устанавливался на серверы и рабочие станции через взлом веб-серверов и корпоративных систем. В одном случае злоумышленники скомпрометировали веб-сервер и разместили на нём вредоносный код. В другом они использовали уязвимость в системе электронного документооборота, чтобы загрузить вредоносный файл, а затем модифицировали установочный файл мессенджера BeeBEEP, который использовался внутри организации. Также была атакована ERP-система: вредонос внедрялся в модуль обновления и запускался через легитимный процесс. Эти примеры показывают, что группировка активно адаптируется к корпоративной среде и ищет новые пути проникновения.
По оценкам ASEC, группировка Larva-26005 активна как минимум с 2020 года. За это время её участники сменили несколько вредоносных инструментов, но продолжают преследовать одни и те же цели: кража учётных данных, сбор информации и, в ряде случаев, вымогательство. Хотя за последний год не было подтверждённых случаев использования программ-вымогателей, вредонос Xctdoor продолжает собирать данные с заражённых систем, что может предшествовать последующим атакам.
Пользователям и организациям в Южной Корее и за её пределами следует проявлять осторожность при работе с вложениями в электронных письмах, особенно если они касаются финансовых вопросов, недвижимости или служебной документации. Злоумышленники часто используют актуальные темы, чтобы вызвать доверие жертвы. Необходимо проверять отправителя, не открывать подозрительные архивы и ярлыки, а также регулярно обновлять антивирусное программное обеспечение и операционную систему. Корпоративным пользователям рекомендуется ограничивать права доступа, внедрять двухфакторную аутентификацию и контролировать запуск скриптов на рабочих станциях, чтобы снизить риск заражения и минимизировать последствия возможной атаки.
Индикаторы компрометации
Domain
- casinolegit.fun
- hesenorm.info
- koramate.fun
- ntsgo.name
- ntsgo-corp.com
URL
- http://casinolegit.info/ms/beeLogo.webp
- http://casinosec.info/ms/beeLogo.webp
- http://cristiantirira.com/wp-content/uploads/2018/11/03-499×300.png
- http://desk-azureft.info/wp-include/wpmain.php
- http://grace2019.teamernst.net/wp-content/uploads/2011/08/student_2141-800×200.jpg
MD5
- 01b58f2ff2c14feed46a0768ea46686d
- 07766e6e9d9f86775ad564a65af292c1
- 08e19a0d516d14e564359ee111ed2586
- 0d2e61c8a5e6280e065b61e75b848c68
- 12391f66ee33d379108fd649a999e1a0