注意!伪装成正常文档文件的恶意代码正在传播
AhnLab安全响应中心(ASEC)的分析团队最近多次证实了正在传播伪装成正常文档文件的恶意代码,并且这似乎是由网络攻击组织“Kimsuky”组发起的。Kimsuky组曾经针对韩国机构和企业发起过针对性攻击。
据估计,Kimsuky组传播的恶意代码伪装成带有docx、pdf和txt等文档扩展名的正常文件。该恶意代码会在受感染的PC上丢弃并运行伪装成正常文档的文件,窃取信息并下载其他恶意代码,并用于针对韩国政府和大学教授执行的APT攻击。
该恶意代码在资源区域包含加密的数据,并且在运行文件时,执行解码。在将文件放入TEMP文件夹后运行,并且解码后的的数据是正常的文档文件,使用户难以识别这是恶意行为。文档文件的信息和内容如下。
运行文档文件时,它将手机用户PC的信息,例如▲桌面文件和文件夹▲最新文档▲Program Files文件和文件夹。收集的信息存储在路径"C:\Users\[User Name]\AppData\Roaming\Microsoft\HNC”中创建的docx文件中,并传输到攻击者服务器。
之后,尝试下载其他恶意文件。估计下载的文件是dll形式的后门型恶意代码。
这次发现的恶意代码有两个主要原因认为是Kimsuky组所有。首先,攻击的伪装和运行方式是Kimsuky组经常使用的方式。其次,恶意代码的攻击者服务器和文件下载地址是相同的,并且这些地址类似于Kimsuky组在过去使用的攻击者服务器。
目前,V3产品系列通过以下诊断名检测此恶意代码。
[诊断名]
- Trojan/Win32.Agent (2020.08.29.00)
- Trojan/Win32.Kimsuky (2020.09.04.03)
[Hash]
adc39a303e9f77185758587875097bb6
1e9543ad3cefb87bc1d374e2c2d09546
有关Kimsuky组的恶意代码相关的详细分析内容,可在ASEC博客中查看。