2 дня назад
Kimsuky атакует Южную Корею через LNK и PowerShell
Пользователям в Южной Корее распространяли вредоносный файл LNK с именем Royal Hotel Seoul Seafood Ingredient Purchase Review Request.LNK. По оценкам, атака связана с хакерской группировкой Kimsuky. Файл маскировался под легитимный деловой документ с просьбой рассмотреть вопрос о закупках морепродуктов. После запуска он использовал PowerShell для извлечения встроенной полезной нагрузки и открывал легитимный документ HWP, чтобы отвлечь внимание жертвы. Вредоносная программа записывала XOR-шифрованные данные ZIP в каталог C:ProgramDatasystmpsunshine. Архив содержал два файла, termsvc.ps1, скрипт PowerShell, и poc...