#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-55 (Kimsuky) использовал поддельный установщик для доставки файла LNK, который расшифровывает и выполняет PowerShell, выполняет проверки на противоанализ, собирает данные хоста и загружает дополнительные полезные нагрузки. ВПО обходит антибот-проверку, загружает в память обфусцированный бэкдор на базе .NET, поддерживает выполнение плагинов, взаимодействует по протоколу HTTP и обеспечивает постоянство присутствия через запланированные задачи с тематикой Chrome.
-----
APT-C-55 (Kimsuky) провела многоэтапное вторжение, используя поддельный установщик программного обеспечения для доставки вредоносного файла LNK. Установщик распаковывает архив, содержащий легитимный файл установки и полезную нагрузку в виде файла LNK. Файл LNK считывает встроенные данные из указанного смещения, расшифровывает их с помощью XOR, записывает результат в виде сценария PowerShell и выполняет его. Данный сценарий выполняет проверки на наличие признаков анализа в виртуальных машинах, песочницах, отладчиках и средствах безопасности, включая IDA, x64dbg, Process Hacker, Fiddler, VMware, QEMU, KVM и Google Compute Engine. Если обнаруживаются подозрительные индикаторы, выполнение прекращается.
После успешного прохождения проверок окружения компонент на PowerShell собирает информацию об узле, включая сведения о системе, запущенные процессы, данные пользователей, статус привилегий и другие данные конечной точки, и отправляет её на инфраструктуру, управляемую злоумышленниками. Затем он загружает дополнительные полезныe нагрузки по протоколу HTTP. Для доступа к контенту, размещённому на сервисе InfinityFree, ВПО локально обрабатывает JavaScript-задачу антибот-защиты провайдера, изменяя возвращаемый скрипт и выполняя его с помощью встроенной в Windows утилиты `cscript` для генерации необходимого cookie-файла верификации.
Вторичный полезный код маскируется путём изменения заголовка файла, в том числе за счёт имитации файла RTF, после чего восстанавливается, распаковывается и загружается как сборка .NET непосредственно в оперативную память. Это снижает вероятность обнаружения на основе анализа файлов. Полезный код представляет собой сильно обфусцированный модульный бэкдор на C#, использующий рефлексивную загрузку и способный получать и выполнять дополнительные сборки C# в качестве плагинов. Сведения о состоянии во время выполнения и данные для связи передаются на сервер управления посредством HTTP-запросов.
Закрепление (Persistence) обеспечивается с помощью запланированных задач, имена которых имитируют записи обновления Google Chrome, что позволяет запускать вредоносный код при старте системы и выполнять его периодически. Общая цепочка атаки включает маскированную доставку, расшифровку на основе PowerShell, проверки на анализ, разведку на целевой системе, обход JavaScript-задач, выполнение в памяти, загрузку модульных плагинов и закрепление через запланированные задачи. Сходство с ранее задокументированными техниками Kimsuky, включая извлечение полезной нагрузки, встроенной в LNK-файлы, расшифровку одним байтом, обнаружение отладчика и использование бэкдоров на основе плагинов, подтверждает атрибуцию к APT-C-55.
Post #32453
21
CTT Report Hub #ParsedReport #CompletenessMedium 15-09-2026 Analysis of the APT-C-55 (Kimsuky) group’s attack chain for using disguised installation packages to deploy remote-access trojans https://mp.weixin.qq.com/s/9ilhH-WUqeNCStDfbrBsrw Report completeness: Medium…