Kimsuky startet Hyper-directed Intrusion Kampagne mit präziser Trickery und legitimen Tools, um Daten und Kontrollnetzwerke zu stehlen

Autor: Veröffentlicht 5 min de lectura 192 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer Zyklus von Intrusionen, die auf die nordkoreanische Gruppe namens Kimsuky (auch Velvet Chollima) zurückzuführen sind, unterstreicht erneut eine wiederkehrende Strategie: die kombinierte Verwendung von hochzielgerichteten Social Engineering und legitimen Tools, um die Lieferung von anspruchsvollen Malware zu maskieren. Während März und April 2026 wurden Kampagnen dokumentiert, dass supplantierte Sicherheitssoftware-Installationsseiten und Webex-Zimmer, um Downloads zu zwingen, die am Ende die Bereitstellung von Varianten des HTTPSpy Trojan und andere modulare Komponenten, die Fernsteuerung und Exfiltration ermöglichen.

Die Macht der sektoralen Deko und die Personalisierung der Täuschung ist bemerkenswert: einer der Köder schien speziell für Business-Messaging-Administratoren durch Nachahmung des Installers einer B2B-Lösung konzipiert. Ein anderer nutzte einen echten Terminplan, um eine gefälschte Webex-Seite zu erstellen, um bestimmte Teilnehmer zu überzeugen. Diese Art von Präzision zeigt nicht nur die vorherige Sammlung von Informationen - mögliche Verpflichtung von Konten oder Geräten -, sondern auch eine klare Absicht, hochwertige Opfer innerhalb von Organisationen zu wählen.

Kimsuky startet Hyper-directed Intrusion Kampagne mit präziser Trickery und legitimen Tools, um Daten und Kontrollnetzwerke zu stehlen
Bild generiert mit IA.

Aus technischer Sicht kombinierten Angreifer klassische und modernere Techniken: ausführbare Dateien, die regsvr32 anrufen, um eine zwischengeschaltete DLL (MemLoader.dll) zu laden, die Persistenz durch geplante Aufgaben erzeugt, und JSE-Skripte, die PowerShell-Downloads mit Anti-Analyse-Checks dekomprimieren und starten, bevor Sie die nächste Stufe wiederherstellen. Ein Mechanismus namens JSONPing wird auch dokumentiert, in dem gefälschte Webseiten einen lokalen Malware-mounted Server konsultieren, um seine Echtzeit-Ausführung zu überprüfen und Installationsnachrichten nur anzuzeigen, wenn die Binärdatei nicht läuft.

HTTPSpy die bereits seit 2022 in Kampagnen aufgetreten war und von CrowdStrike 2024 an Ziele in Europa gebunden war, handelt hier als letzte Nutzlast in einigen Zwischenfällen. Seine Fähigkeiten umfassen Remote-Befehlsausführung, Dateiübertragung, Bildschirmerfassung, Prozessinjektion und Trace-Entfernung, d.h. alle erwarteten Funktionen in einem RAT für persistente Spionage und Informationsextraktion.

Parallel zeigen die jüngsten Berichte, die Kaspersky und andere Analysten zugeschrieben haben, dass Kimsuky seine Infrastruktur und Taktik entwickelt: Missbrauch von legitimen Tunneln durch Visual Studio Code und Cloudflare Quick Tunnels, um den Zugang außerhalb der traditionellen Kanäle zu erhalten, Verteilung von offenen Remote-Management-Tools wie DWAgent, und Nutzung von Rust und Sprachmodellen, um agile Varianten zu entwickeln. Die Cluster PebbleDash und AppleSeed spiegeln diese Diversifizierung wider, mit Familien wie HelloDoor, HttpMalice, HttpTroy und Varianten, die sich auf die Exfilterung sensibler Daten - einschließlich GPKI-Zertifikate - und erweiterte Fernbedienung konzentrieren.

Implikationen für Organisationen und Manager sind klar: Wir stehen vor einer anhaltenden und anpassungsfähigen Geheimdienstkampagne mit kritischen Zielen (Defense, Regierung, Energie, Gesundheit, Industrie). Die Mischung aus zielgerichteten Ködern, Diebstahl von Anmeldeinformationen / Zeitplan und die Verwendung von legitimen Werkzeugen für Tunnel und Fernbedienung komplizieren die traditionelle Erkennung nur auf Signaturen. Darüber hinaus, wenn der Angreifer berechtigte Konten nutzt, um Vertrauen aufzubauen (z.B. um einen Link zu einem realen Treffen zu verteilen), werden externe vertrauensbasierte Kontrollen unzureichend.

Um die Angriffsfläche zu reduzieren und die Erkennung zu verbessern, ist es eine Priorität, technische Steuerungen und operative Prozesse zu verschärfen. Aus technischer Sicht ist es angebracht, die Nutzung von Systemdiensten mit Missbrauchshistorikern wie regsvr32 einzuschränken, zu überwachen und zu alarmieren, wenn seltene Prozesse programmierte Aufgaben erstellen oder DLs über atypische Ausführungen installieren, Anwendungssteuerung oder weiße Listen anwenden, die Ausführung von Skripten (JSE / PIF / SCR) begrenzen und die Richtlinien auf PowerShell (Registrierung, Remote-Befehlsblocking, AMSI) stärken. Es ist auch wichtig, die Nutzung von Remote-Tunnels und RMM-Tools im Netzwerk zu überprüfen und, soweit möglich, den VS-Code-Tunnel durch die Unternehmenspolitik zu deaktivieren oder zu kontrollieren. Microsoft dokumentiert den Betrieb von regsvr32, die hilft, seinen Missbrauch bei Intrusionen zu verstehen: https: / / learn.microsoft.com / en-us / windows-server / Administration / windows-commands / regsvr32, und die VS-Code-Dokumentation über Tunnel erklärt, wie diese legitimen Kanäle etabliert werden, die missbraucht werden können: https: / / code.visualstudio.com / docs / remote / tunnels.

Kimsuky startet Hyper-directed Intrusion Kampagne mit präziser Trickery und legitimen Tools, um Daten und Kontrollnetzwerke zu stehlen
Bild generiert mit IA.

Auf menschlicher und organisatorischer Ebene Es gibt gängige Sinnesmassnahmen, die weiterhin wirksam sind: Erlernen von Nutzern über die Verifizierung von Download-Quellen (nur von offiziellen Portalen oder verifizierten Repositorys), Misstrauen von Pop-ups, die bitten, Skripte an "fix" Peripheriegeräte zu führen, überprüfen und den Zugriff auf privilegierte Konten (MFA, Rotation von Anmeldeinformationen, Zwangssitzungen) zu verhärten und geplante Meetings und Zugangsde Teilnehmer zu detektieren, um Anomalien zu detektieren, die Kompromisse Konten anzeigen könnten. Für Systemadministratoren kann die Überprüfung von Mail-Logs und Kalendern auf der Suche nach ungewöhnlichen Reshipments oder Zugriffen dazu beitragen, zu identifizieren, ob Zeitplan oder Einladungen ausgefiltert wurden.

Wenn ein Eindringen vermutet wird, sollte die Reaktion die Isolation des betroffenen Endpunkts, die Speichererfassung und das Disk-Dumping für die forensische Analyse umfassen (insbesondere die Wiederherstellung von DLs in Speicher und Geräte, die mit regsvr32 oder PowerShell geladen sind), die Erfassung von programmierten Aufgaben, zugehörigen Log-Tasten und Netzwerk-Daten, um C2 zu identifizieren. Passwörter zu ändern, verpflichtete Token zu wiederholen und GPKI-Zertifikate zu überprüfen und ihre mögliche Extraktion sind kritische Schritte in Umgebungen, in denen diese Infrastruktur verwaltet wird.

Schließlich ist die Empfehlung für Sicherheitsteams, eine proaktive Überwachung von IOCs und aufstrebenden Taktiken aufrechtzuerhalten, Ergebnisse mit den Community- und Erkennungsanbietern zu teilen und Kontrollen zu priorisieren, die sowohl die Angriffsfläche als auch die Fähigkeit der Betreiber begrenzen, legitime Kanäle für ihren Nutzen zu nutzen. Diese Gegner haben die Fähigkeit gezeigt, ihr technisches und operatives Arsenal anzupassen; eine effektive Verteidigung erfordert die Kombination von verhaltensbasierten Erkennungs-, Plattformhärtung und agilen Reaktionsprozessen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.