Северокорейская группировка Kimsuky научилась оставлять сразу несколько путей обратно на заражённый компьютер, причём часть из них выглядит как совершенно обычное программное обеспечение. Специалисты ENKI WhiteHat обнаружили серию целевых фишинговых кампаний против пользователей в Южной Корее и Японии, проходивших в первой половине 2026 года.
Жертвам отправляли письма со ссылкой на архив в OneDrive. Внутри находился вредоносный ярлык LNK, замаскированный под документ. После запуска ярлык показывал настоящий PDF-файл в качестве отвлекающего документа, а в фоне загружал сценарий и связывался с управляющим сервером. Затем в Windows создавалось задание, которое регулярно запускало команды PowerShell.
Вредоносные сценарии собирали сведения о компьютере и установленной защите, записывали нажатия клавиш и похищали почту из Outlook и Thunderbird. Для передачи собранных данных злоумышленники использовали собственные управляющие узлы и взломанные южнокорейские серверы. Адреса инфраструктуры часто менялись, что осложняло отслеживание кампании.
Особенность операции заключалась в том, что группировка применяла легальные средства удалённого управления Chrome Remote Desktop и AnyDesk. Kimsuky устанавливала их на заражённые компьютеры и привязывала к своим учётным данным. Для запуска Chrome Remote Desktop с повышенными правами злоумышленники обходили контроль учётных записей Windows через системную программу fodhelper.exe.
AnyDesk старались максимально скрыть от пользователя. Специальный сценарий убирал окно программы, кнопку с панели задач и значок из области уведомлений, а задание Windows запускало нужные компоненты каждые пять минут. Такой подход давал Kimsuky несколько независимых способов сохранять контроль над компьютером, даже если часть вредоносных компонентов обнаружат и удалят.
Отдельный модуль представлял собой вредоносное расширение Chrome, которое автоматически похищало письма и вложения Gmail. В его коде специалисты нашли подробные комментарии на корейском языке, отладочные сообщения и эмодзи. По оценке ENKI WhiteHat, подобные особенности указывают на широкое применение генеративного ИИ при создании расширения.
Кража Gmail через расширения браузера уже встречалась в операциях Kimsuky. В 2023 году Национальная разведывательная служба Южной Кореи и Федеральное ведомство по охране конституции Германии описали похожую схему. База MITRE ATT&CK также фиксирует, что группировка применяет расширения Chrome, запланированные задания и легальные средства удалённого управления.
ENKI WhiteHat советует проверять незнакомые задания Windows, установленные расширения Chrome и программы удалённого управления. Особого внимания требуют задания, запускающие PowerShell или Windows Script Host, неизвестные расширения с доступом ко всем сайтам, а также Chrome Remote Desktop или AnyDesk, которые пользователь не устанавливал самостоятельно.