TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32683 33
CTT Report Hub #ParsedReport #CompletenessHigh 23-09-2026 Operation Conflict Compass: Konni Targets Ukraine via Malicious LNK Lures https://socradar.io/blog/operation-conflict-compass-konni-ukraine-lnk-lure/ Report completeness: High Actors/Campaigns: Conflict_compass…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция Conflict Compass является предположительно кампанией группы Konni, нацеленной на организации, связанные с Украиной, посредством целевого фишинга с использованием ZIP/LNK-файлов и троянизированных установщиков Zoom. ВПО VelvetCake устанавливает TCP-канал C2, загружает и выполняет PowerShell, собирает данные о хосте и содержимом экрана, а также выгружает файлы, что указывает на операцию по сбору разведывательных данных.
-----

Операция Conflict Compass — это кампания, с умеренной степенью уверенности приписываемая злоумышленнику Konni, связанному с КНДР и входящему в состав группы Kimsuky. Наблюдаемая активность началась в начале августа 2026 года и в первую очередь была направлена на лиц и организации, связанные с Украиной, в том числе, вероятно, на дипломатические структуры, аналитические центры по внешней политике, исследователей в области обороны и неправительственные организации. Приманки ссылались на мирные переговоры, рост цен на продовольствие, связанный со Сtrait of Hormuz, и резюме социальных исследователей, что указывает на цель сбора разведданных, сфокусированную на войне России и Украины.

Основным вектором заражения были письма с целевым фишингом, содержавшие ZIP-архивы со вредоносными файлами LNK, замаскированными под документы PDF. При открытии файлы LNK загружали два вредоносных компонента в каталог AppData жертвы с GitHub. Один из компонентов, `update1.vbs`, создавал запланированную задачу с именем `OneDriveUpdateScheduler`, которая с помощью `explorer.exe` запускала `update1.ps1` каждую минуту. Второй компонент, `update2.ps1`, являлся загрузчиком VelvetCake. В рамках кампании также использовались троянизированные установщики Zoom, в которые были включены легитимные файлы установки наряду с теми же вредоносными компонентами. В другом варианте PowerShell использовал `Net.WebClient.DownloadString` и `Invoke-Expression` для непосредственного выполнения вредоносных компонентов в оперативной памяти.

VelvetCake функционирует как легковесный одноразовый исполнитель задач, устанавливающий соединение с сервером управления по протоколу raw TCP на порту 12345. Аутентификация осуществляется с использованием встроенного пароля, после чего запрашивается список файлов, загружаются конфигурационные файлы и скрипты PowerShell, выполняются скрипты из очереди, собираются вновь созданные выходные файлы, осуществляется их эксфильтрация, удаляются временные артефакты и закрывается соединение. В ВПО содержатся встроенные маркеры протокола, включая пароль `MySecurePass123` и константу фрейминга `0x12345678`. Восстановленный скрипт PowerShell второго этапа выполнял перечисление хостов, сбор данных, Захват экрана и эксфильтрацию.

Операторы использовали GitHub для размещения полезной нагрузки, южнокорейские и украинские веб-сайты для размещения приманок, а также инфраструктуру бесплатных поддоменов для C2. Атрибуция подкрепляется паттернами целевой направленности Konni, использованием LNK и задач планировщика, пересечениями в инфраструктуре, сходством дизайна VelvetCake с аналогичными инструментами Kimsuky, а также активностью в коммитах Git, соответствующей стандартному времени Кореи/Японии.
More from @aptreports
  1. Sep 28, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 28, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 28, 2026#ParsedReport #CompletenessMedium 23-09-2026 Inside a multi stage toll fraud operation tar…
  4. Sep 28, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 28, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 28, 2026#ParsedReport #ExtractedSchema Classified images: windows: 6, code: 2, dump: 3, schema: 2
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →