XenoRAT атакует посольства в Южной Корее: за кампанией стоят КНДР или Китай?
Исследователи Trellix зафиксировали масштабную кибершпионскую кампанию против иностранных дипмиссий в Сеуле. С марта 2025 года злоумышленники провели не менее 19 таргетированных фишинговых атак, доставляя в сети посольств троян XenoRAT — вредонос, способный перехватывать нажатия клавиш, делать скриншоты, подключаться к камере и микрофону, а также выполнять команды в удалённой оболочке.
Атаки шли в три этапа. Первые письма появились в марте и носили разведывательный характер. В мае злоумышленники начали рассылать приглашения на фиктивные «политические совещания» от имени представителей ЕС, а летом перешли к темам американо-корейского военного сотрудничества. Приманки были максимально правдоподобными: многоязычные тексты (корейский, английский, французский, арабский, русский и персидский), привязка к реальным событиям и использование дипломатической стилистики.
Письма содержали защищённые паролем архивы, загруженные через Dropbox, Google Drive и корейский Daum. Внутри находился LNK-файл, замаскированный под PDF. Запуск активировал PowerShell-скрипт, который загружал XenoRAT из GitHub или Dropbox и закреплял его в системе через планировщик заданий. Троян загружается прямо в память и обфусцирован при помощи Confuser Core, что делает его крайне незаметным для антивирусов.
Сложнее всего оказалось определить заказчиков атаки. Набор инструментов и техники — характерные для северокорейской группы Kimsuky (APT43): использование корейских почтовых сервисов, инфраструктура GitHub и специфичные GUID. Однако временная активность и «паузы на праздники» больше соответствуют китайским кибероператорам. Trellix оценивает атрибуцию как «среднюю уверенность»: скорее всего, атака велась APT43, но не исключено участие или поддержка со стороны китайских структур.