
Северокорейская хакерская микрогруппировка Kimsuky, которая в прошлом году атаковала российскую оборонку и промышленность, переключилась на экспертов в области наружной политики, связанных с Кореей. Группировка рассылает фейковые письма от имени известных в отрасли людей. Российская Федерация — один из важных участников дипломатических движений вокруг КНДР, поэтому для северокорейской разведки важно иметь доступ к закрытым рассылкам, считают атакованные эксперты специалист проводящий экспертизу, то есть приглашённое или нанимаемое лицо для выдачи квалифицированного заключения или суждения по вопросу, рассматриваемому или решаемому другими людьми, менее компетентными в данной области.
Хакерская группировка Kimsuky из Северной Кореи атакует российских ученых, экспертов в области наружной политики и неправительственные организации группа людей, деятельность которых сознательно координируется для достижения общих целей Термин употребляется преимущественно для обозначения социальной группы, которая распределяет выполнение задач между участниками для достижения определённой коллективной цели, которые занимаются теми или иными вопросами взаимодействия с КНДР, обнаружила американская компания по кибербезопасности Proofpoint.
«Ъ» ознакомился с исследованием в предельно широком смысле — поиск новых знаний или систематическое расследование с целью установления фактов; в более узком смысле исследование — научный метод (процесс) изучения чего-либо; результат такого действия (исследования), научный труд, документ с описанием изученного объекта или чего-то организации, из которого следует, что хакеры рассылают экспертам по Корее фишинговые письма, составленные от лица известных в РФ профессионалов.
В письмах система фиксации речи знаками, которая позволяет с помощью написанного текста передавать информацию на расстоянии и закреплять её во времени содержится ссылка, при переходе по которой пользователь видит окно для ввода логина и пароля. Эта форма похожа на всплывающее окно Виндовс для запароленных сетевых ресурсов. Жертва по плану злоумышленников должна ввести свои учетные данные, растолковал директор по развитию бизнеса центра противодействия кибератакам Solar JSOC «Ростелеком-Солар» Алексей Павлов. Так как используется незащищенный http-протокол, хакеры получают учетные данные в открытом виде.
В исследовании Proofpoint приводится пример такового письма на русском языке якобы от имени исполнительного директора Национального комитета по исследованию БРИКС Жору Толорая. «С фальшивых адресов, открытых на мое имя, идет массовая рассылка«,— подтвердил он «Ъ», уточнив, что подпись скопирована со стареньких писем. В последнее время тексты в англоязычных рассылках стали «совсем аутентичные, видно, привлекали носителей», отметил гражданин Толорая: «Кампания широкая, некоторые наиболее известные мои коллеги тоже страдают». Фишинговые письма получал и глава азиатской ПО Московского центра Карнеги Александр Габуев.
Специалисты Positive Technologies фиксировали атаки Kimsuky с применением корейской темы в августе, говорит глава отдела исследования угроз компании Денис Кувшинов.
В августе американская Malwarebytes Labs докладывала об обнаружении зараженных вирусом документов на русском языке. Речь идет о файлах «Региональные экономические контакты дальневосточной РФ с корейскими государствами (2010-е годы внесистемная единица измерения времени, которая исторически в большинстве культур означала однократный цикл смены сезонов (весна, лето, осень, зима))» и «23-е заседание межправительственной Российско-монгольской комиссии по торгово-экономической, научно-технической эксплуатации» (проходило в РФ в 2021 году). Компания считала, что за документами стоит микрогруппировка APT37, которую связывают с северокорейским правительством.
За последний год Kimsuky довольно активно вела «кибершпионские операции не только лишь против Южной Кореи, но и стран, которые ее поддерживают», считают эксперты Group-IB. Тематические атаки микрогруппировка совершает с 2018 года, уточнил Денис Кувшинов. В 2020 году она атаковала российские военные и промышленные организации (см. «Ъ» от 19 октября 2020 года).
Целью атак является сбор данных, считают в Proofpoint.
Велики риски, что Kimsuky попытается целенаправленно «пробивать» и добывать ценные документы у конкретных гос чиновников и сотрудников научно-исследовательских организаций, отмечает руководитель группы исследования сложных угроз Threat Intelligence Group-IB Анастасия Тихонова. Kimsuky может включать зараженные компы в ботсеть или красть доступ к криптокошелькам, предупреждает Денис Кувшинов.
С момента саммитов Ким Чен Ына с Дональдом Трампом и визита первого в РФ в 2019 году вокруг КНДР происходит очень много дипломатических движений, и Россия — важный участник процесса, поясняет господин Габуев: «Разумеется, для северокорейской разведки принципиально иметь источники, чтобы понимать, как в Москве видят имеющие отношение к КНДР сюжеты. Они могут полагать, что кто-то из экспертов общается с чиновниками, обсуждает эту тему в закрытых рассылках и так далее». Хакеры, по его мнению, пробуют получить доступ к ценной для аналитиков информации.
Новости России события в мире Новостной портал СМИ Россия