Специалисты компании по киберразведке SocRadar раскрыли детали масштабной и узконаправленной кибершпионской кампании «Operation Conflict Compass». За атаками стоит известная хакерская группировка Konni, которую международные эксперты и спецслужбы связают с Главным управлением разведки КНДР (RGB). В рамках этой операции целями северокорейских киберпреступников стали ключевые элементы гражданского и экспертного сектора Украины: дипломатические представительства, ведущие аналитические центры (think tanks), неправительственные организации (NGOs) и научные институты. В отличие от большинства финансовых кибергруппировок, Konni не преследовала целей вымогательства или уничтожения данных — главной задачей стало получение долгосрочного доступа к закрытым аналитическим материалам, прогнозам развития войны в Украине, документам о внешнеполитических стратегиях Киева и оценкам продовольственной безопасности. Источник: SocRadar
Для проникновения в закрытые сети хакеры применили изощренные методы социальной инженерии. Вектором атаки стали фишинговые электронные письма с зашифрованными ZIP-архивами. Чтобы не вызвать подозрений у жертв, злоумышленники использовали тему войны в Украине в качестве приманки: внутри архивов находились документы, имитирующие материалы экспертных дискуссий о планах мирного урегулирования, или резюме реальных украинских исследователей в области социологии. Внутри архивов содержались вредоносные файлы ярлыков (LNK), замаскированные под обычные PDF-документы.
При клике на такой ярлык в системе жертвы незаметно запускался вредоносный командный скрипт PowerShell, в то время как на экране для маскировки открывался легитимный документ-приманка. Скрипт в фоновом режиме связывался с подконтрольным хакерам командным сервером (C2), скачивал и устанавливал продвинутое шпионское ПО. Этот софт позволял группе Konni осуществлять перехват вводимых на клавиатуре данных, делать снимки экрана, похищать сохраненные пароли из браузеров и выгружать конфиденциальную документацию.
Аналитики SocRadar подчеркивают, что использование зашифрованных архивов и штатных утилит Windows позволило хакерам успешно обходить стандартные средства антивирусной защиты. Эта операция наглядно демонстрирует, как разведка КНДР собирает стратегические данные по европейскому региону для передачи своим геополитическим соратникам или корректировки собственной военной доктрины.
Напомним, КНДР превратила поставки боеприпасов в РФ в главный источник финансирования армии.
Только главные новости в нашем Telegram, Facebook и GoogleNews!
Tweet