• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  Teknis  / Kimsuky: Ancaman Berkelanjutan bagi Korea Selatan dengan Taktik Penipuan
Kimsuky: Ancaman Berkelanjutan bagi Korea Selatan dengan Taktik Penipuan
04 April 2025

Kimsuky: Ancaman Berkelanjutan bagi Korea Selatan dengan Taktik Penipuan

Ditulis oleh Dixit Panchal
Dixit Panchal
Teknis

Daftar Isi:

  • Pengantar
  • Profil Ancaman
  • Rantai Infeksi
  • Kampanye-1
    • Analisis Umpan:
    • Technical Analysis
    • Sidik Jari Malware ROKRAT
  • Kampanye-2
    • Analisis Umpan
    • Analisis teknis
    • Analisis terperinci tentang Decoded tony31.dat
  • Kesimpulan
  • Seqrite perlindungan
  • MITRE Att&ck:
  • IoC

Perkenalkan:

Peneliti keamanan di Seqrite Baru-baru ini, laboratorium telah mengungkap dua kampanye berbeda yang dilakukan oleh kelompok APT “Kimsuky,” yang juga dikenal sebagai “Black Banshee.” Kelompok ini secara aktif menargetkan Korea Selatan menggunakan taktik yang terus berkembang. Dalam kampanye ini, para pelaku ancaman mengirimkan dua dokumen bertema pemerintah Korea Selatan sebagai umpan, yang secara khusus menargetkan entitas pemerintah di Korea Selatan.

Dalam blog ini, kami akan membahas detail teknis kampanye yang terungkap selama analisis kami. Kami akan memeriksa berbagai tahapan infeksi, dimulai dengan email phishing yang berisi lampiran berkas LNK (pintasan). Berkas LNK dirancang untuk mengirimkan skrip VBA (Visual Basic for Applications) yang dikaburkan. Setelah skrip tersebut dide-obfuscate, kami menemukan bahwa skrip tersebut bertanggung jawab atas pengiriman dua berkas tambahan: Satu berkas PDF dan Satu berkas ZIP. Berkas ZIP tersebut berisi empat berkas berbahaya: dua berkas log (1.log dan 2.log), satu skrip VBA (1.vba), dan satu skrip PowerShell (1.ps1). Kedua kampanye melibatkan kumpulan berkas berbahaya yang sama.

Rantai Infeksi:

Gambar 1. Rantai infeksi

Temuan Awal:

Kampanye-1:

Dalam kampanye pertama, kami mengidentifikasi dokumen terkait pengurangan pajak dan pembayaran pajak terkait pendapatan, yang berisi lampiran LNK berbahaya yang sama. Lampiran ini kemudian menyebarkan VBScript berbahaya, yang memfasilitasi peretasan lebih lanjut.

 

Gambar 2 File Revanue.pdf

 

Berdasarkan temuan awal kami, kami menemukan bahwa penyerang menggunakan dokumen lain yang memuat konten berkas LNK yang sama.

Kampanye-2:

Dalam kampanye-2, kami mendapati bahwa Korea Selatan telah memberlakukan kebijakan baru yang bertujuan mencegah residivisme di kalangan pelaku kejahatan seksual. Inisiatif ini melibatkan penyebaran dokumen terperinci yang menguraikan peraturan, yang dibagikan kepada rumah tangga, tempat penitipan anak, taman kanak-kanak, dan berbagai kantor administrasi lokal, termasuk pemerintah kota dan desa, serta balai komunitas lingkungan. Namun, para peretas, termasuk penjahat siber, memanfaatkan proses penyebaran ini dengan mengirimkan surel tipuan berisi lampiran berbahaya. Surel ini menargetkan penerima di rumah dan personel kunci di kantor-kantor lokal.

 

Gambar 3 Pemberitahuan Informasi Pribadi Pelaku Kejahatan Seksual.pdf

 

Para penjahat siber telah memanfaatkan penyebaran informasi dan dokumen ini dengan menyebarkannya melalui email, yang disamarkan dengan nama file 성범죄자 신상정보 고지 .pdf.lnk (Pemberitahuan Informasi Pribadi Pelaku Kejahatan Seksual.pdf.lnk). Lampiran ini berisi file LNK berbahaya, yang menimbulkan ancaman keamanan siber bagi penerima.

 

Analisis Teknis dan Metodologi:

Kampanye 1 & 2:

Kami telah mengunduh berkas bernama 28f2fcece68822c38e72310c911ef007f8bd8fd711f2080844f666b7f371e9e1.lnk dari kampanye-1 dan “성범죄자 신상정보 고지.pdf.lnk” dari kampanye-2 ​​(Pemberitahuan Informasi Pribadi Pelaku Seksual.pdf.lnk) yang dibagikan melalui email. Selama analisis berkas LNK ini, tampaknya berkas tersebut mengambil berkas tambahan dari server C2 eksternal, seperti yang ditunjukkan pada cuplikan di bawah ini.

Gbr.4 Mengunduh VBScript dari C2 (Kampanye –1)

 

Gbr. 5 Mengunduh VBScript Dari C2 (Kampanye -2)

Berkas diunduh dari URL yang disediakan di atas dan disimpan ke folder Temp, seperti ditunjukkan di bawah ini.

Gbr. 6 diunduh ke Folder Sementara (Kampanye-1)

 

Gbr. 7 diunduh ke Folder Sementara (Kampanye-2)

Berkas yang diunduh dari server C2 tampaknya merupakan VBScript yang dikaburkan. Setelah DE mengaburkan skrip tersebut, kami menemukan dua berkas tambahan: satu berkas PDF dan satu berkas ZIP.

Gbr.8 Skrip VB yang Disamarkan

Bagian pertama berkas dikodekan dalam string Base64.

Gbr.9 PDF yang Dikodekan Base64

Setelah Decoding kami menemukan satu berkas PDF.

 

Gambar 10 PDF setelah Decoding

 

Bagian kedua VBScript juga dikodekan dalam Base64. Setelah mendekodekannya, kami menemukan sebuah berkas ZIP.

Gbr. 11 File Zip

 

Gbr. 12 Deteksi Mudah

File zip berisi nomor-nomor file di bawah ini.

Gbr. 13 Di Dalam File Zip

Di dalam arsip ZIP, empat berkas teridentifikasi: sebuah VBScript, sebuah skrip PowerShell, dan dua berkas teks berkode Base64. Berkas teks berkode ini menyimpan data yang disamarkan, yang setelah ditelusuri lebih lanjut, dapat menghasilkan informasi penting mengenai fungsi dan tujuan malware. Gambar-gambar berikut mengilustrasikan konten berkode dari kedua berkas teks tersebut, yang selanjutnya akan didekode dan dianalisis untuk menjelaskan fase selanjutnya dalam rantai serangan.

Gbr. 14- 1 File Log.txt dengan pengkodean Base64

 

Gbr.15 – 2 File log .txt dengan pengkodean Base64

Berkas 1.vbs menggunakan teknik obfuscation tingkat lanjut, memanfaatkan fungsi chr() dan CLng() untuk membangun karakter secara dinamis dan memanggil perintah saat runtime. Strategi ini secara efektif menghindari mekanisme deteksi berbasis tanda tangan, sehingga skrip dapat menghindari deteksi selama eksekusi.

Setelah skrip berakhir, karakter-karakter yang dirangkai membentuk perintah lengkap, yang selanjutnya dieksekusi. Perintah ini kemungkinan dirancang untuk memanggil skrip PowerShell 1.ps1, dengan meneruskan 1.log sebagai argumen untuk pemrosesan lebih lanjut.

Gambar .16 – 1.vbs

Saat mencoba untuk DE-obfuscate VBScript, kami menemukan eksekusi baris perintah berikut, yang selanjutnya memicu skrip PowerShell untuk pemrosesan lebih lanjut.

Gbr.17 Skrip VB yang Di-De-Obfuscated

Setelah menjalankan file 1.vbs, ia memicu pemanggilan file 1.ps1, seperti yang diilustrasikan dalam cuplikan di bawah.

Gambar .18 Menjalankan 1.VBS

Skrip 1.ps1 menyertakan fungsi yang dirancang untuk mendekode data yang dikodekan Base64 dari file 1.log dan mengeksekusi skrip yang dihasilkan.

Gbr.19 – file 1.ps1

 

Gbr.20 – 1 Log.txt setelah decoding

Skrip 1.ps1 mengambil nomor seri BIOS, sebuah pengidentifikasi sistem unik, dari host yang disusupi. Nomor seri ini kemudian digunakan untuk membuat direktori khusus di dalam folder sementara sistem, memastikan bahwa berkas-berkas terkait serangan disimpan di lokasi khusus untuk mesin yang disusupi, seperti yang ditunjukkan pada cuplikan di atas.

Sebagai contoh yang mendukung VM, skrip memeriksa apakah skrip tersebut dijalankan di lingkungan mesin virtual. Jika skrip mendeteksi mesin virtual, skrip akan menghapus keempat berkas yang terkait dengan serangan (1.vbs, 1.ps1, 1.log, dan berkas payload apa pun yang tersimpan di direktori yang dinamai sesuai nomor seri), sehingga eksekusinya terhenti, seperti yang diilustrasikan.

Skrip ini mencakup 11 fungsi yang menentukan fase-fase selanjutnya dari operasi malware, termasuk eksfiltrasi data, pencurian informasi dompet mata uang kripto, dan pembentukan komunikasi Command-and-Control (C2). Fungsi-fungsi ini merupakan bagian integral dari eksekusi serangan, memfasilitasi tujuan malware, dan memastikan komunikasi yang berkelanjutan dengan pelaku ancaman.

Daftar fungsi berbahaya yang diambil dari 1 berkas log:

  1. Unggah data ():

Fungsi unggah mengekstrak data dengan mengirimkannya ke server dalam potongan-potongan berukuran 1 MB, sehingga memungkinkan server menangani berkas berukuran besar secara efisien. Skrip menunggu respons dari server, dan jika menerima kode status HTTP "200", skrip akan melanjutkan eksekusi. Jika responsnya berbeda, skrip akan menghentikan operasinya. Setiap potongan dikirim melalui permintaan HTTP POST, dengan fungsi tersebut memverifikasi keberhasilan setiap iterasi unggahan sebelum melanjutkan.

Gambar .21 UploadFile()

 

  1. DapatkanExWFile ():

Fungsi GetExWFile melakukan iterasi melalui serangkaian tabel hash yang telah ditentukan sebelumnya yang berisi ekstensi dompet mata uang kripto. Ketika ditemukan kecocokan, fungsi ini mengidentifikasi file "ldb" dan ".log" terkait yang terhubung ke ekstensi tersebut untuk dieksfiltrasi. File-file ini kemudian ditransfer ke folder tujuan yang ditentukan, seperti yang ditunjukkan oleh variabel $Storepath.

Gbr.22 GetExWFile ()
  1. DapatkanDataPeramban ():

Skrip ini memeriksa apakah peramban berikut—Edge, Firefox, Chrome, atau Naver Whale—sedang aktif berjalan untuk mengekstrak data profil pengguna, termasuk kuki, kredensial masuk, bookmark, dan data web. Sebelum mengumpulkan informasi ini, skrip menghentikan proses peramban untuk memastikan akses tanpa gangguan. Kemudian, skrip mengambil data tentang ekstensi yang terpasang dan berkas cache, seperti webcacheV01.dat, untuk setiap peramban yang teridentifikasi. Untuk peramban tertentu, skrip juga melakukan operasi dekripsi untuk membuka kunci terenkripsi, yang memungkinkannya mengekstrak informasi sensitif, yang kemudian disimpan bersama kunci enkripsi utama yang telah didekripsi.

Gbr.23 BrowserData ()
  1. Unduh berkas () :

Fungsi unduh berkas mengunduh berkas apa pun berdasarkan perintah C2.

Gbr.24 Unduh File ()
  1. DaftarTugas () :

Ini menciptakan persistensi untuk file “1.log” dan “1.vbs”.

Gbr.25 RegisterTask()
  1. Mengirim ():

Fungsi send() mengunggah semua informasi yang terkumpul ke server setelah mengompres data ke dalam berkas ZIP bernama "init.zip". Kemudian, berkas ZIP tersebut diganti namanya menjadi "init.dat" dan semua berkas cadangan dihapus dari sistem setelah diunggah.

Gbr.26 Kirim ()

Alur eksekusi fungsi mengikuti urutan di mana beberapa tindakan dilakukan dalam serangan. Di antara fungsi-fungsi ini, salah satunya memicu perintah PowerShell lain yang memanggil berkas 2.log, yang bertanggung jawab untuk melakukan aktivitas keylogging.

 

Gambar 27 Alur eksekusi fungsi dan perintah untuk mengeksekusi “2.log”.
Gbr.28 Menjalankan 2 file log

 

Gbr.29 Di dalam 2 file log

 

Konten yang telah didekode dari berkas 2.log ditunjukkan di atas. Berkas ini berisi skrip yang mengimpor fungsi-fungsi penting Windows API untuk mendeteksi penekanan tombol, mengambil judul jendela, dan mengelola status keyboard. Skrip ini menjalankan tindakan-tindakan seperti pemantauan clipboard, pencatatan penekanan tombol, dan merekam judul jendela.

Gbr. 30.2 Kode untuk pemantauan papan klip.

Kesimpulan

Seperti yang diamati, pelaku ancaman menggunakan teknik multi-komponen yang memakan waktu dan saling terkait untuk meningkatkan kemampuan mereka menghindari deteksi. Tidak seperti pencuri data lainnya, pencuri data ini terutama berfokus pada informasi terkait jaringan, yang dapat dimanfaatkan untuk pengintaian aktif. Mengingat pencuri data ini menargetkan data pengguna yang sensitif, sangat penting untuk melindungi diri Anda dengan solusi keamanan yang terpercaya seperti [nama solusi keamanan]. Seqrite Antivirus di lanskap digital saat ini. Di Seqrite Di Lab, kami menyediakan kemampuan deteksi untuk pencuri data tersebut pada berbagai tahap infeksi, beserta perlindungan terhadap ancaman terbaru.

Seqrite Perlindungan:

  • Trojan.49424.SL
  • Trojan.49422.C

 

MITRE ATT&CK:

Akses Awal T1566.001 Phishing: Lampiran Spearphishing
Execution T1059.001

 

T1059.005

Penerjemah Perintah dan Skrip: PowerShell

Penerjemah Perintah dan Skrip: Visual Basic

Ketekunan T1547.001 Eksekusi Autostart Boot atau Logon: Kunci Jalankan Registri / Folder Startup
Penghindaran Pertahanan T1140 Deobfuscate/Decode File atau Informasi
Akses Kredensial T1555.003 Kredensial dari Penyimpanan Kata Sandi: Kredensial dari Peramban Web
penemuan T1082 Penemuan Informasi Sistem
Koleksi T1056.001 Pengambilan Masukan: Keylogging
Komando dan Pengendalian T1071.001 Protokol Lapisan Aplikasi: Protokol Web
exfiltration T1041 Eksfiltrasi Melalui Saluran C2

IoC:

MD5  File Name
1119A977A925CA17B554DCED2CBABD8  *.lnk
64677CAE14A2EC4D393A81548417B61B  1.catatan
F0F63808E17994E91FD397E3A54A80CB  2.catatan
A3353EA094F45915408065D03AE157C4  prevenue.hta
CE4549607E46E656D8E019624D5036C1  1.vbs
1B90EFF0B4F54DA72B19195489C3AF6C  *.lnk
1D64508B384E928046887DD9CB32C2AC 성범죄자 신상정보 고지.pdf.lnk

C2

  • hxxps[:]//cdn[.]glitch[.]global/
  • hxxp[:]//srvdown[.]ddns.net

 

penulis

Dixit Panchal

Kartik Jivani

Soumen Burma

 

 

 Sebelumnya PosMengapa UU DPDP Penting bagi Sektor Ritel
Posting berikutnya  Pentingnya UU DPDP bagi Sektor BFSI
Dixit Panchal

Tentang Dixit Panchal

Dia adalah seorang Peneliti Keamanan di Quick Heal Technologies Ltd, yang bekerja dengan... Seqrite Tim laboratorium. Bidang keahliannya meliputi perburuan ancaman, riset malware, dan...

Artikel oleh Dixit Panchal »

Pos terkait

  • MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    MacSync: Pencuri macOS yang Licik dengan Memanfaatkan Jebakan ClickFix

    September 8, 2026
  • Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    17 Agustus 2026
  • Penyalahgunaan Alur Kerja Bisnis yang Terpercaya: Kampanye Pencurian Fiktif Bertahap

    Juli 22, 2026
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (17) perlindungan data (35) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (23) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan