XenoRAT атакует посольства в Южной Корее: за кампанией стоят КНДР или Китай?

XenoRAT атакует посольства в Южной Корее: за кампанией стоят КНДР или Китай?

Исследователи Trellix зафиксировали масштабную кибершпионскую кампанию против иностранных дипмиссий в Сеуле. С марта 2025 года злоумышленники провели не менее 19 таргетированных фишинговых атак, доставляя в сети посольств троян XenoRAT — вредонос, способный перехватывать нажатия клавиш, делать скриншоты, подключаться к камере и микрофону, а также выполнять команды в удалённой оболочке.

Атаки шли в три этапа. Первые письма появились в марте и носили разведывательный характер. В мае злоумышленники начали рассылать приглашения на фиктивные «политические совещания» от имени представителей ЕС, а летом перешли к темам американо-корейского военного сотрудничества. Приманки были максимально правдоподобными: многоязычные тексты (корейский, английский, французский, арабский, русский и персидский), привязка к реальным событиям и использование дипломатической стилистики.

Письма содержали защищённые паролем архивы, загруженные через Dropbox, Google Drive и корейский Daum. Внутри находился LNK-файл, замаскированный под PDF. Запуск активировал PowerShell-скрипт, который загружал XenoRAT из GitHub или Dropbox и закреплял его в системе через планировщик заданий. Троян загружается прямо в память и обфусцирован при помощи Confuser Core, что делает его крайне незаметным для антивирусов.

Сложнее всего оказалось определить заказчиков атаки. Набор инструментов и техники — характерные для северокорейской группы Kimsuky (APT43): использование корейских почтовых сервисов, инфраструктура GitHub и специфичные GUID. Однако временная активность и «паузы на праздники» больше соответствуют китайским кибероператорам. Trellix оценивает атрибуцию как «среднюю уверенность»: скорее всего, атака велась APT43, но не исключено участие или поддержка со стороны китайских структур.

похожие материалы

Стрелочка
Стрелочка
Фиксируется почти трехкратный рост атак на российское здравоохранение в первом полугодии 2026 года
Фиксируется почти трехкратный рост атак на российское здравоохранение в первом полугодии 2026 года

Компания RED Security проанализировала ландшафт киберугроз за первое полугодие 2026 года: исследование показало, что количество атак на медицинскую отрасль выросло в 2,7 раза по сравнению с аналогичным периодом прошлого года.

«Лаборатория Касперского» запустила Kaspersky Vulnerability Management
«Лаборатория Касперского» запустила Kaspersky Vulnerability Management

«Лаборатория Касперского» объявляет о коммерческом запуске в России Kaspersky Vulnerability Management — решения для централизованного поиска и управления уязвимостями, а также контроля соответствия нормативным требованиям.