TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #32140 29
CTT Report Hub #ParsedReport #CompletenessLow 02-09-2026 Kimsuky again? This time disguised as a seafood ingredients purchase request form https://asec.ahnlab.com/ko/95216/ Report completeness: Low Actors/Campaigns: Kimsuky (motivation: information_theft) Victims: Seafood…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания, связанная с Kimsuky, использовала вредоносный файл LNK, замаскированный под деловой документ из Южной Кореи, для развертывания обфусцированных полезных нагрузок на JavaScript и PowerShell. Вредоносное ПО обеспечило закрепление в системе посредством периодически запускаемой запланированной задачи, собрало информацию о системе, выполнило последующие команды и использовало Backblaze B2 для управления и эксфильтрации данных.
-----

В пользователям Южной Кореи был распространен вредоносный файл LNK с именем «Royal Hotel Seoul Seafood Ingredient Purchase Review Request.LNK», который, по оценкам, связан с хакерской группировкой Kimsuky. Файл маскировался под легитимный деловой документ с просьбой о рассмотрении закупок морепродуктов. При выполнении он использовал PowerShell для извлечения встраиваемой полезной нагрузки, создавал и открывал легитимный документ HWP, чтобы отвлечь жертву, а также записывал XOR-шифрованные данные ZIP в `C:\ProgramData\systmp\sunshine`.

Архив содержал `termsvc.ps1` — скрипт PowerShell — и `poc.js` — файл JavaScript. После извлечения связанные файлы были размещены в каталоге `C:\ProgramData\video`, а файл JavaScript был сохранён как `C:\ProgramData\systmp\ping_<первые четыре символа UUID>.js`. JavaScript-код был обфусцирован и проверял наличие `termsvc.ps1`. Затем он обходил ограничения политики выполнения PowerShell и запускал скрипт в скрытом режиме.

Закрепление было обеспечено с помощью запланированной задачи, имя которой формировалось по шаблону `MicrosoftOffice2016_<первые четыре символа UUID>`. Задача использовала `wscript.exe` для многократного запуска JavaScript-скрипта с интервалом примерно в 14 минут. Скрипт PowerShell собирал системную информацию, осуществлял эксфильтрацию данных, загружал и выполнял дополнительные команды, а также удалял следы своей активности. Backblaze B2 использовалась в качестве инфраструктуры управления для эксфильтрации данных и доставки последующих команд.

Деятельность была связана с предыдущими кампаниями Kimsuky, использующими файлы LNK, по сходству синтаксиса выполнения PowerShell, идентификации исходного файла LNK по размеру файла, извлечению встроенных данных с фиксированным смещением и механизму закрепления (Persistence) через запланированные задачи. Ключевые точки для расследования включают исполняемые или сохраненные файлы LNK с указанным именем файла, запланированные задачи, соответствующие шаблону `MicrosoftOffice2016_`, повторяющееся выполнение JavaScript через `wscript.exe`, скрытую активность PowerShell и коммуникации с внешними облачными сервисами.
More from @aptreports
  1. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 10, 2026#ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHu…
  4. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 10, 2026#ParsedReport #CompletenessLow 07-10-2026 Android/RewaFake: Uncovering a Large-Scale Fake…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →