Вредоносный VeilShell: скрытая атака APT37 угрожает странам Юго-Восточной Азии

Вредоносный VeilShell: скрытая атака APT37 угрожает странам Юго-Восточной Азии
Вредоносный VeilShell: скрытая атака APT37 угрожает странам Юго-Восточной Азии
Долгосрочная кампания обещает Ким Чен Ыну получить стратегически важные данные региона.

Эксперты Securonix Threat Research выявили кампанию, вероятно, связанную с северокорейской группой APT37. Атака получила название SHROUDED#SLEEP и нацелена на страны Юго-Восточной Азии. Ключевой особенностью атаки является использование скрытого PowerShell-бэкдора под названием VeilShell.

Основными объектами атак APT37 (Reaper, Group123) стала Камбоджа, однако география атак может охватывать и другие страны Юго-Восточной Азии. В отчете Securonix не уточняется, какие именно отрасли и компании стали жертвами атак.

Первый этап атаки начинается с открытия жертвой прикрепленного к письму ZIP-файла. Внутри архива находятся исполняемые файлы в виде ярлыков (.lnk), которые при запуске активируют серию команд PowerShell. Такие ярлыки могут содержать двойное расширение (.pdf.lnk или .xlsx.lnk), чтобы маскироваться под документы PDF или Excel. Злоумышленники также изменяют иконки ярлыков, чтобы они выглядели легитимными.

 uriqzeiqqiuhrmf qtuidttiqxriquxdrm

Зашифрованные вредоносные компоненты расположены внутри LNK-файла и извлекаются автоматически. Основная цель атаки – установка бэкдора VeilShell, который предоставляет удаленный доступ к заражённой системе (RAT), включая возможность загружать/выгружать файлы, создавать задачи и изменять параметры реестра.

Особенностью атак SHROUDED#SLEEP является длительное ожидание перед активацией отдельных этапов атаки для обхода эвристических систем обнаружения. После установки VeilShell код не выполняется сразу, а запускается только после перезагрузки системы.

Чтобы закрепиться в системе, злоумышленники используют технику AppDomainManager Hijacking, которая позволяет незаметно внедрить вредоносный код в приложения .NET. Для этого хакеры используют файл «d.exe», который выглядит как легитимный компонент Microsoft .NET Framework. EXE-файл запускает вредоносную DLL-библиотеку «DomainManager.dll», что позволяет выполнить вредоносный код ещё до начала работы настоящего приложения.

Согласно рекомендациям Securonix, для защиты от подобных атак рекомендуется избегать загрузки подозрительных файлов из ненадежных источников, особенно ZIP-архивов и PDF-документов. Также важно контролировать изменения в реестре, сетевую активность и действия в каталогах автозагрузки. Введение логирования на уровне процессов и PowerShell может помочь выявить подобные вредоносные активности на ранней стадии.

Регион: КНДР

Читайте также:

Олигархи Мошкович и Харитонин помогли топ-менеджеру «Яндекс-Такси» Шулейко в покупке сервиса «Яндекс.Здоровье»: неожиданные детали сделки
Олигархи Мошкович и Харитонин помогли топ-менеджеру «Яндекс-Такси» Шулейко в покупке сервиса «Яндекс.Здоровье»: неожиданные детали сделки
Проблемы Эльмана Пашаева: от потерь в адвокатской карьере до обвинений в мошенничестве
Проблемы Эльмана Пашаева: от потерь в адвокатской карьере до обвинений в мошенничестве
Кристина Орбакайте отказалась петь с Авраамом Руссо на корпоративе в Дубае
Кристина Орбакайте отказалась петь с Авраамом Руссо на корпоративе в Дубае
Пропавший вертолёт Robinson R44: на борту архангельский депутат Сергей Сметанин и бизнесмен Алексей Семёно
Пропавший вертолёт Robinson R44: на борту архангельский депутат Сергей Сметанин и бизнесмен Алексей Семёно
Ефремов просился на фронт танкистом, но остался работать в тюремной библиотеке, - СМИ
Ефремов просился на фронт танкистом, но остался работать в тюремной библиотеке, - СМИ
Олимпийская чемпионка предложила альтернативное наказание для игроков "Тафгая"
Олимпийская чемпионка предложила альтернативное наказание для игроков "Тафгая"
Умер легендарный актёр Джон Эймос
Умер легендарный актёр Джон Эймос
Трамп вновь пообещал высадку на Марс: "Мы достигнем планеты до конца моего срока"
Трамп вновь пообещал высадку на Марс: "Мы достигнем планеты до конца моего срока"
В Госдуме предложили заменить Хэллоуин на российский аналог
В Госдуме предложили заменить Хэллоуин на российский аналог
Стали известны детали смерти Михаила Рогачева
Стали известны детали смерти Михаила Рогачева
Умер легендарный актёр Джон Эймос
Умер легендарный актёр Джон Эймос
Олигархи Мошкович и Харитонин помогли топ-менеджеру «Яндекс-Такси» Шулейко в покупке сервиса «Яндекс.Здоровье»: неожиданные детали сделки
Олигархи Мошкович и Харитонин помогли топ-менеджеру «Яндекс-Такси» Шулейко в покупке сервиса «Яндекс.Здоровье»: неожиданные детали сделки

Распечатать


Все новости