朝鲜黑客组织 Kimsuky 使用新定制 RDP 工具进行远程访问

据观察,朝鲜黑客组织 Kimsuky 使用新的定制 RDP 包装器和代理工具直接远程访问受感染的机器,这表明他们的策略发生了转变。AhnLab 安全情报中心(ASEC)发现了这一发展,该中心指出,Kimsuky 正在多样化地使用定制的远程访问工具以及 PebbleDash 等传统后门。
攻击链从包含恶意 .LNK 文件附件的鱼叉式网络钓鱼电子邮件开始。这些电子邮件高度针对性,包含收件人的姓名和公司详细信息,表明进行了先前的侦察。一旦 .LNK 文件被打开,它会触发 PowerShell 或 Mshta 下载其他有效负载,包括 PebbleDash 后门、修改后的 RDP 包装器工具以及用于绕过网络限制的代理工具。
Kimsuky 已更改基于合法开源工具的定制 RDP 包装器,以绕过防病毒检测并可能逃避基于签名的检测。此工具允许在机器上进行持久的 RDP 访问,并通过将 RDP 连接视为合法活动来改进检测规避。这一战略转变表明威胁形势不断演变,Kimsuky 增强了其方法,以保持对目标系统的持续和隐蔽访问。
来源