Связанная с КНДР группировка Konni начала новую шпионскую операцию против украинских целей, используя документы о мирных переговорах, продовольственных рисках и резюме исследователей. Специалисты SOCRadar обнаружили кампанию Operation Conflict Compass и связали активность с Konni со средней степенью уверенности. Главным инструментом атаки стал новый вредонос VelvetCake, способный получать дополнительные функции с командного сервера уже после заражения компьютера.
Начальный доступ, предположительно, начинается с целевых фишинговых писем с ZIP-архивом. Внутри находится вредоносный LNK-файл, замаскированный под PDF-документ. Ярлыки Windows позволяют запускать команды, поэтому двойной щелчок по внешне обычному документу фактически запускает PowerShell и начинает загрузку вредоносных компонентов.
Исследователи обнаружили несколько приманок. Среди документов встречались материалы о возможной модели завершения российско-украинского конфликта, резюме украинского социального исследователя и текст о росте мировых цен на продовольствие из-за ситуации в Ормузском проливе и экспорта российского зерна. Выбор тем указывает на интерес к сотрудникам аналитических центров, дипломатических организаций, НКО и структур, занимающихся международными отношениями.
После запуска LNK-файл обращается к GitHub и загружает два компонента в каталог AppData. Сценарий update1.vbs создаёт задачу OneDriveUpdateScheduler в планировщике Windows, а PowerShell-компонент update2.ps1 запускает VelvetCake. Планировщик повторяет выполнение вредоноса каждую минуту, благодаря чему операторы могут регулярно передавать заражённому компьютеру новые команды.
VelvetCake отличается от обычных многофункциональных троянов минимальным количеством встроенных возможностей. Вредонос подключается к удалённому серверу через TCP, получает список доступных PowerShell-сценариев, загружает нужные модули, выполняет команды и отправляет результаты обратно. После завершения работы VelvetCake удаляет загруженные сценарии и созданные файлы. Основная логика остаётся на стороне операторов, поэтому набор функций можно менять без повторной установки основного вредоносного компонента.
Один из найденных модулей собирал сведения об установленном защитном ПО, конфигурации Windows и сети, активных процессах, недавно открытых файлах и подключённых накопителях. Сценарий также делал снимок экрана, сохранял собранную информацию во временные файлы, передавал материалы на сервер через HTTP POST и удалял локальные копии после отправки.
Та же цепочка заражения встречалась внутри модифицированного установщика Zoom. Файл содержал настоящий установщик программы вместе с вредоносными компонентами. Точный способ распространения исследователи установить не смогли, но допускают рассылку ссылки под предлогом подключения к онлайн-встрече. В другом варианте PowerShell загружал код непосредственно с командного сервера и выполнял содержимое в памяти, сокращая количество файлов на диске.
Привязку Operation Conflict Compass к Konni исследователи обосновывают сразу несколькими признаками. В число аргументов вошли выбор украинских целей, характерная цепочка LNK, VBScript и PowerShell, использование планировщика задач для закрепления, похожие адреса командной инфраструктуры и привычные для северокорейских групп бесплатные сервисы хостинга. Метки времени в GitHub-репозитории показывали смещение UTC+9 и основную активность в рабочие часы по корейскому времени. Сам по себе часовой пояс не доказывает происхождение операторов, поэтому аналитики рассматривают временные метки только вместе с другими признаками.
Konni, также известная под названиями TA406 и Opal Sleet, ведёт разведывательные операции как минимум с 2014 года. Группа уже применяла похожие методы в атаках на Украину в 2025 году, где использовались политически актуальные приманки, архивы, LNK-ярлыки, PowerShell и VBScript. Ещё в 2023 году исследователи фиксировали вредоносные LNK в операциях Konni против целей в Южной Корее. Новая кампания сохраняет знакомый способ доставки, но добавляет VelvetCake и более гибкую модель загрузки дополнительных инструментов.
VelvetCake позволяет операторам не помещать полный шпионский набор на компьютер жертвы заранее. Командный сервер может выдавать отдельные PowerShell-модули под конкретную задачу, после чего вредонос отправляет результат и очищает временные файлы. Подобная архитектура упрощает изменение функций во время уже начавшейся операции и сокращает количество постоянных компонентов на заражённой системе.