Специалисты компании Genians сообщили о новой целевой атаке, связанной с северокорейской группировкой KONNI. Злоумышленники использовали легитимный сервис Google Find Hub — предназначенный для поиска и защиты устройств — в качестве инструмента для удалённого стирания данных на Android-смартфонах пользователей в Южной Корее.
По данным исследователей, хакеры получали доступ к учётным записям жертв в Google и Naver, после чего инициировали удалённый сброс устройств. Это позволяло не только удалить личную информацию, но и скрыть следы атаки, создавая условия для дальнейшего распространения вредоносных файлов через скомпрометированные аккаунты KakaoTalk.
Кампания началась с таргетированных фишинговых писем, замаскированных под уведомления налоговой службы Южной Кореи. Среди пострадавших оказались в том числе психологи, работающие с северокорейскими перебежчиками. Вложения содержали исполняемый файл под видом приложения для снятия стресса, который после запуска устанавливал вредоносные компоненты и получал доступ к мессенджеру KakaoTalk. Через него вирус автоматически рассылал заражённые архивы контактам пострадавших.
Ключевым элементом цепочки заражения стала инсталляция MSI, подписанная сертификатом китайской компании. Внутри неё находились скрипты на AutoIt, которые активировали вредоносные модули, включая компонент IoKlTr.au3. Он обеспечивал удалённое управление системой, кражу данных, съёмку изображений с веб-камеры и связь с управляющими серверами, расположенными в Германии, Японии и Нидерландах. Для маскировки активности применялись поддельные окна ошибок.
В атаке использовались несколько разновидностей троянов удалённого доступа — LilithRAT, RemcosRAT, QuasarRAT и RftRAT. Их модули шифровались алгоритмом AES и внедрялись в системные процессы, а инфраструктура управления базировалась на взломанных сайтах WordPress и зарубежных хостингах.
Основная цель злоумышленников заключалась не только в кибершпионаже, но и в уничтожении данных. С помощью функции Google Find Hub они отслеживали местоположение жертв и при их отсутствии инициировали полный сброс устройств. Повторяющиеся команды очистки делали невозможным восстановление данных и блокировали доступ к уведомлениям.
Эксперты подчёркивают, что подобные атаки демонстрируют высокий уровень подготовки и тактическую гибкость нападавших. Для защиты рекомендуется:
По данным исследователей, хакеры получали доступ к учётным записям жертв в Google и Naver, после чего инициировали удалённый сброс устройств. Это позволяло не только удалить личную информацию, но и скрыть следы атаки, создавая условия для дальнейшего распространения вредоносных файлов через скомпрометированные аккаунты KakaoTalk.
Кампания началась с таргетированных фишинговых писем, замаскированных под уведомления налоговой службы Южной Кореи. Среди пострадавших оказались в том числе психологи, работающие с северокорейскими перебежчиками. Вложения содержали исполняемый файл под видом приложения для снятия стресса, который после запуска устанавливал вредоносные компоненты и получал доступ к мессенджеру KakaoTalk. Через него вирус автоматически рассылал заражённые архивы контактам пострадавших.
Ключевым элементом цепочки заражения стала инсталляция MSI, подписанная сертификатом китайской компании. Внутри неё находились скрипты на AutoIt, которые активировали вредоносные модули, включая компонент IoKlTr.au3. Он обеспечивал удалённое управление системой, кражу данных, съёмку изображений с веб-камеры и связь с управляющими серверами, расположенными в Германии, Японии и Нидерландах. Для маскировки активности применялись поддельные окна ошибок.
В атаке использовались несколько разновидностей троянов удалённого доступа — LilithRAT, RemcosRAT, QuasarRAT и RftRAT. Их модули шифровались алгоритмом AES и внедрялись в системные процессы, а инфраструктура управления базировалась на взломанных сайтах WordPress и зарубежных хостингах.
Основная цель злоумышленников заключалась не только в кибершпионаже, но и в уничтожении данных. С помощью функции Google Find Hub они отслеживали местоположение жертв и при их отсутствии инициировали полный сброс устройств. Повторяющиеся команды очистки делали невозможным восстановление данных и блокировали доступ к уведомлениям.
Эксперты подчёркивают, что подобные атаки демонстрируют высокий уровень подготовки и тактическую гибкость нападавших. Для защиты рекомендуется:
- включить двухфакторную аутентификацию на всех аккаунтах;
- проверять полученные файлы в мессенджерах;
- использовать камеры с индикатором активности;
- внедрять решения класса EDR для обнаружения аномального поведения и блокировки угроз на ранних стадиях.