• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  Tegniese  / Kimsuky: 'n Voortdurende Bedreiging vir Suid-Korea met Misleidende Taktieke
Kimsuky: 'n Voortdurende Bedreiging vir Suid-Korea met Misleidende Taktieke
04 April 2025

Kimsuky: 'n Voortdurende Bedreiging vir Suid-Korea met Misleidende Taktieke

Geskryf deur Dixit Panchal
Dixit Panchal
Tegniese

Inhoudsopgawe:

  • Inleiding
  • Bedreigingsprofiel
  • Infeksie ketting
  • Veldtog-1
    • Analise van Lokmiddel:
    • Tegniese Analise
    • Vingerafdruk van ROKRAT se wanware
  • Veldtog-2
    • Analise van Lokmiddel
    • Tegniese ontleding
    • Gedetailleerde analise van gedekodeerde tony31.dat
  • Gevolgtrekking
  • Seqrite Beskerming
  • MITRE Aanval:
  • IoC's

Inleiding:

Sekuriteitsnavorsers by Seqrite Laboratoriums het onlangs twee afsonderlike veldtogte ontdek wat deur die APT-groep "Kimsuky", ook bekend as "Black Banshee", uitgevoer is. Hierdie groep het Suid-Korea aktief geteiken deur ontwikkelende taktieke te gebruik. In hierdie veldtogte het die bedreigingsakteurs twee Suid-Koreaanse regeringstema-dokumente as lokmiddels afgelewer, spesifiek gemik op regeringsentiteite binne Suid-Korea.

In hierdie blog sal ons delf in die tegniese besonderhede van die veldtogte wat tydens ons analise ontdek is. Ons sal die verskillende stadiums van infeksie ondersoek, beginnende met 'n phishing-e-pos wat 'n LNK (kortpad) lêeraanhangsel bevat. Die LNK-lêer is ontwerp om 'n verduisterde VBA (Visual Basic for Applications) skrip te laat val. Nadat die skrip gede-verduister is, het ons gevind dat dit verantwoordelik was vir die laat val van twee bykomende lêers: Een PDF-lêer en Een ZIP-lêer. Die ZIP-lêer het vier kwaadwillige lêers bevat: twee loglêers (1.log en 2.log), een VBA-skrip (1.vba) en een PowerShell-skrip (1.ps1). Beide veldtogte het dieselfde stel kwaadwillige lêers behels.

Infeksie ketting:

Fig. 1 infeksieketting

Aanvanklike bevindings:

Veldtog-1:

In die eerste veldtog het ons 'n dokument geïdentifiseer wat verband hou met belastingvermindering en belastingbetaling met betrekking tot inkomste, wat dieselfde kwaadwillige LNK-aanhangsel bevat het. Hierdie aanhangsel het daarna 'n kwaadwillige VBScript ontplooi, wat verdere kompromie vergemaklik het.

 

Fig. 2 Revanue.pdf-lêer

 

Gebaseer op ons aanvanklike bevindinge, het ons ontdek dat die teëstander 'n ander dokument gebruik het wat dieselfde LNK-lêerinhoud bevat.

Veldtog-2:

In veldtog-2 het dit onder ons aandag gekom dat Suid-Korea 'n nuwe beleid ingestel het wat daarop gemik is om herhaling onder seksoortreders te voorkom. Die inisiatief behels die verspreiding van 'n gedetailleerde dokument wat die regulasies uiteensit, wat gedeel is met huishoudings, dagsorgsentrums, kleuterskole en verskeie plaaslike administratiewe kantore, insluitend dorpsowerhede, sowel as buurtgemeenskapsentrums. Hackers, insluitend kubermisdadigers, buit egter hierdie verspreidingsproses uit deur misleidende e-posse met skadelike aanhangsels te stuur. Hierdie e-posse is gemik op residensiële ontvangers en sleutelpersoneel by plaaslike kantore.

 

Fig. 3 Kennisgewing van Persoonlike Inligting oor Seksuele Oortreders.pdf

 

Die teenstanders het die verspreiding van hierdie inligting en dokument uitgebuit deur dit per e-pos te versprei, vermom onder die lêernaam 성범죄자 신상정보 고지 .pdf.lnk (Seksuele Oortreder Persoonlike Inligting Notifikasie.pdf.lnk). Hierdie aanhangsel bevat 'n kwaadwillige LNK-lêer, wat 'n kuberveiligheidsbedreiging vir die ontvangers inhou.

 

Tegniese Analise en Metodologie:

Veldtog 1 & 2:

Ons het die lêer met die naam 28f2fcece68822c38e72310c911ef007f8bd8fd711f2080844f666b7f371e9e1.lnk van veldtog-1 en “성범죄자 신상정보 고지.pdf.lnk” van veldtog-2 (Sex Offender Personal Information Notification.pdf.lnk) afgelaai wat per e-pos gedeel is. Tydens die analise van hierdie LNK-lêer blyk dit dat dit addisionele lêers van 'n eksterne C2-bediener haal, soos in die onderstaande kiekie getoon.

Fig.4 Aflaai van VBScript vanaf C2 (Veldtog –1)

 

Fig. 5 Aflaai van VBScript vanaf C2 (Veldtog -2)

Die lêer is afgelaai vanaf die URL wat hierbo verskaf is en gestoor in die Tydelike lêergids, soos hieronder aangedui.

Fig. 6 afgelaai in Tydelike Lêer (Veldtog-1)

 

Fig. 7 afgelaai in Tydelike Lêer (Veldtog-2)

Die lêer wat van die C2-bediener afgelaai is, blyk 'n verduisterde VBScript te wees. Nadat DE die skrip verduister het, het ons twee bykomende lêers ontdek: een PDF- en een ZIP-lêer.

Fig. 8 Verduisterde VB-skrip

Die eerste gedeelte van die lêer is in Base64-stringe geënkodeer.

Fig. 9 Base64 Geënkodeerde PDF

Na dekodering het ons een PDF-lêer gevind.

 

Fig. 10 PDF na dekodering

 

Die tweede deel van die VBScript is ook in Base64 geënkodeer. Nadat ons dit gedekodeer het, het ons 'n ZIP-lêer ontdek.

Fig. 11 Zip-lêer

 

Fig. 12 Bespeur dit maklik

Zip-lêers bevat die onderstaande aantal lêers daarin.

Fig. 13 Binne-in Zip-lêer

Binne die ZIP-argief is vier lêers geïdentifiseer: 'n VBScript, 'n PowerShell-skrip en twee Base64-geënkodeerde tekslêers. Hierdie geënkodeerde tekslêers bevat verduisterde data, wat na verdere ontleding kritieke intelligensie rakende die funksionaliteit en doelwitte van die wanware kan oplewer. Die volgende figure illustreer die geënkodeerde inhoud van die twee tekslêers, wat vervolgens gedekodeer en geanaliseer sal word om die volgende fase in die aanvalsketting te verduidelik.

Fig. 14- 1 Log.txt-lêer met Base64-kodering

 

Fig.15 – 2 Log .txt-lêer met Base64-kodering

Die 1.vbs-lêer gebruik gevorderde verdoeselingstegnieke, wat die chr()- en CLng()-funksies gebruik om karakters dinamies te konstrueer en bevele tydens looptyd aan te roep. Hierdie strategie omseil effektief handtekeninggebaseerde opsporingsmeganismes, wat die skrip toelaat om opsporing tydens uitvoering te ontduik.

Na afloop van die skrip vorm die saamgevoegde karakters 'n volledige opdrag, wat vervolgens uitgevoer word. Hierdie opdrag is waarskynlik ontwerp om die 1.ps1 PowerShell-skrip op te roep, en 1.log as 'n argument vir verdere verwerking deur te gee.

Fig. 16 – 1.vbs

Tydens 'n poging om die VBScript te DE-obfuskeer, het ons die volgende opdragreëluitvoering ontdek, wat vervolgens die PowerShell-skrip vir verdere verwerking aktiveer.

Fig. 17 Gede-obfuskeerde VB-skrip

Na die uitvoering van die 1.vbs-lêer het dit die aanroep van die 1.ps1-lêer geaktiveer, soos in die onderstaande kiekie geïllustreer.

Fig. 18 Uitvoering van 1.VBS

Die 1.ps1-skrip bevat 'n funksie wat ontwerp is om Base64-geënkodeerde data van die 1.log-lêer te dekodeer en die gevolglike skrip uit te voer.

Fig.19 – 1.ps1-lêer

 

Fig.20 – 1 Log.txt na dekodering

Die 1.ps1-skrip haal die BIOS-reeksnommer, 'n unieke stelselidentifiseerder, van die gekompromitteerde gasheer op. Hierdie reeksnommer word vervolgens gebruik om 'n toegewyde gids binne die stelsel se tydelike vouer te skep, wat verseker dat aanvalverwante lêers op 'n plek gestoor word wat spesifiek is vir die gekompromitteerde masjien, soos in die bostaande kiekie getoon.

As 'n VM-bewuste voorbeeld, kontroleer die skrip of dit binne 'n virtuele masjienomgewing uitgevoer word. Indien dit 'n virtuele masjien opspoor, sal dit al vier lêers wat met die aanval geassosieer word, verwyder (1.vbs, 1.ps1, 1.log, en enige vraglêers wat in die gids wat na die reeksnommer genoem is, gestoor is), wat die uitvoering daarvan effektief stop, soos geïllustreer.

Die skrip omvat 11 funksies wat die daaropvolgende fases van die wanware se werking definieer, wat data-uitfiltrasie, diefstal van inligting uit kriptogeldeenheid-beursies en die vestiging van Bevel-en-Beheer (C2) kommunikasie insluit. Hierdie funksies is noodsaaklik vir die uitvoering van die aanval, fasiliteer die doelwitte van die wanware en verseker volgehoue ​​kommunikasie met die bedreigingsakteur.

Lys van kwaadwillige funksies verkry uit 1 loglêer:

  1. Laai leêr op ():

Die oplaaifunksie verwyder data deur dit in 1MB-blokkies na die bediener te stuur, wat dit toelaat om groot lêergroottes doeltreffend te hanteer. Die skrip wag vir 'n reaksie van die bediener, en as dit 'n HTTP-statuskode van "200" ontvang, gaan dit voort met verdere uitvoering. As die reaksie verskil, beëindig die skrip sy werking. Elke blokkie word gestuur via 'n HTTP POST-versoek, met die funksie wat die sukses van elke oplaai-iterasie verifieer voordat dit voortgaan.

Fig. 21 LaaiLêer Op()

 

  1. KryExWLêer ():

Die GetExWFile- funksie herhaal deur 'n stel voorafbepaalde hash-tabelle wat kriptogeldeenheid-beursie-uitbreidings bevat. Wanneer 'n passing gevind word, identifiseer dit die geassosieerde ".ldb"- en ".log"-lêers wat aan daardie uitbreidings gekoppel is vir eksfiltrasie. Hierdie lêers word vervolgens na die gespesifiseerde bestemmingsmap oorgedra, soos aangedui deur die $Storepath- veranderlike.

Fig.22 GetExWFile ()
  1. KryBlaaierData ():

Die skrip kontroleer of enige van die volgende blaaiers—Edge, Firefox, Chrome of Naver Whale—aktief loop om gebruikersprofieldata, insluitend koekies, aanmeldbewyse, boekmerke en webdata, te onttrek. Voordat hierdie inligting ingesamel word, beëindig die skrip die blaaierprosesse om ononderbroke toegang te verseker. Dit gaan dan voort om data oor geïnstalleerde uitbreidings en kaslêers, soos webcacheV01.dat, vir elke geïdentifiseerde blaaier te herwin. Vir sekere blaaiers voer dit ook dekripsiebewerkings uit om geïnkripteerde sleutels te ontsluit, wat dit toelaat om sensitiewe inligting te onttrek, wat dan saam met die gedekripteerde hoofenkripsiesleutel gestoor word.

Fig.23 Blaaierdata ()
  1. Laai lêer af ():

Die aflaai lêer funksie laai enige lêer af gebaseer op die C2 opdrag.

Fig.24 Laai lêer af ()
  1. RegistreerTaak ():

Dit skep persistensie vir die lêers “1.log” en “1.vbs”.

Fig.25 RegisterTask()
  1. Stuur ():

Die send()-funksie laai al die versamelde inligting na die bediener op nadat die data in 'n ZIP-lêer met die naam "init.zip" saamgepers is. Dit hernoem dan die ZIP-lêer na "init.dat" en verwyder alle rugsteunlêers van die stelsel na die oplaai.

Fig.26 Stuur ()

Die uitvoeringsvloei van die funksies volg 'n reeks waar verskeie aksies binne die aanval uitgevoer word. Onder hierdie funksies aktiveer een 'n ander PowerShell-opdrag wat die 2.log-lêer oproep, wat verantwoordelik is vir die uitvoering van sleutelregistrasie-aktiwiteite.

 

Fig. 27 Vloei van uitvoering van funksies en opdrag om “2.log” uit te voer.
Fig.28 Uitvoering van 2 loglêers

 

Fig.29 Binne 2 loglêer

 

Die gedekodeerde inhoud van die 2.log-lêer word hierbo getoon. Dit bevat 'n skrip wat noodsaaklike Windows API-funksies invoer vir die opsporing van sleutelborddrukke, die herwinning van venstertitels en die bestuur van sleutelbordtoestande. Die skrip voer aksies uit soos knipbordmonitering, toetsaanslagregistrasie en die opname van venstertitels.

Fig. 30.2 Kode vir knipbordmonitering.

Gevolgtrekking

Soos waargeneem, gebruik bedreigingsakteurs tydrowende, multikomponenttegnieke wat met mekaar verbind is om hul ontwykingsvermoë te verbeter. Anders as ander diewers, fokus hierdie een hoofsaaklik op netwerkverwante inligting, wat vir aktiewe verkenning gebruik kan word. Aangesien die diewer sensitiewe gebruikersdata teiken, is dit noodsaaklik om jouself te beskerm met 'n betroubare sekuriteitsoplossing soos Seqrite Antivirus in vandag se digitale landskap. By Seqrite Lab, ons bied opsporingsvermoëns vir sulke diewers in verskillende stadiums van infeksie, tesame met beskerming teen die nuutste bedreigings.

Seqrite beskerming:

  • Trojan.49424.SL
  • Trojaan.49422.C

 

MITRE ATT&CK:

Aanvanklike toegang T1566.001 Phishing: Spearphishing-aanhegsel
Uitvoering T1059.001

 

T1059.005

Opdrag- en Skriptinterpreteerder: PowerShell

Opdrag- en Skriptinterpreteerder: Visual Basic

Volharding T1547.001 Opstart- of aanmeldingsoutomatiese uitvoering: Register-uitvoersleutels / opstartmap
Verdedigingsontduiking T1140 Deobfuskateer/Dekodeer lêers of inligting
Toegang tot geloofsbriewe T1555.003 Geloofsbriewe van wagwoordwinkels: Geloofsbriewe van webblaaiers
Discovery T1082 Stelselinligting-ontdekking
versameling T1056.001 Invoeropname: Sleutelregistrasie
Bevel en beheer T1071.001 Toepassingslaagprotokol: Webprotokolle
Ekfiltrasie T1041 Eksfiltrasie oor C2-kanaal

IoC's:

MD5  File Name
1119A977A925CA17B554DCED2CBABD8  *.lnk
64677CAE14A2EC4D393A81548417B61B  1.logboek
F0F63808E17994E91FD397E3A54A80CB  2.logboek
A3353EA094F45915408065D03AE157C4  voorkom.hta
CE4549607E46E656D8E019624D5036C1  1.vbs
1B90EFF0B4F54DA72B19195489C3AF6C  *.lnk
1D64508B384E928046887DD9CB32C2AC 성범죄자 신상정보 고지.pdf.lnk

C2

  • hxxps[:]//cdn[.]glitch[.]globaal/
  • hxxp[:]//srvdown[.]ddns.net

 

Skrywers

Dixit Panchal

Kartik Jivani

Soumen Burma

 

 

 vorige PosWaarom die DPDP-wet vir die kleinhandelsektor saak maak
volgende Pos  Die belangrikheid van die DPDP-wet vir die BFSI-sektor
Dixit Panchal

Oor Dixit Panchal

Hy is 'n Sekuriteitsnavorser by Quick Heal Technologies Ltd, en werk saam met die Seqrite Laboratoriumspan. Sy kundigheidsgebiede sluit in bedreigingsoektog, navorsing oor wanware en...

Artikels deur Dixit Panchal »

Verwante poste

  • MacSync: Die ontwykende macOS-dief wat ClickFix-lokmiddels uitbuit

    MacSync: Die ontwykende macOS-dief wat ClickFix-lokmiddels uitbuit

    September 8, 2026
  • Operasie QUICSILVER: China-Nexus-akteur teiken Mianmar-diplomate via VHD-gelewerde Go Backdoor

    Operasie QUICSILVER: China-Nexus-akteur teiken Mianmar-diplomate via VHD-gelewerde Go Backdoor

    Augustus 17, 2026
  • Misbruik van vertroude sakewerkvloeie: 'n meerfasige spookdiefstalveldtog

    Julie 22, 2026
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (342) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (17) die beskerming van data (35) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (22) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik