Безопасность · 14 сентября 2026 г.

Энки Уайтхэт: группа Кимсуки в 2026 году смещает фокус на обеспечение устойчивого доступа

A computer screen displays lines of code
Rob Wingate / Unsplash

На конференции по кибербезопасности KCSCON 2026, прошедшей 8 сентября в Сеуле, исследователь центра разработки и исследований компании Энки Уайтхэт представил анализ тактики северокорейской группы Кимсуки. Эксперт отметил, что в текущем году злоумышленники уделяют приоритетное внимание не только к целевой фишинговой атаке, но и к методам сохранения долгосрочного контроля над скомпрометированными системами.

Группа Кимсуки, впервые идентифицированная в 2014 году, продолжает целенаправленно атаковать военные, государственные и общественные учреждения Южной Кореи. В отличие от массовых рассылок, злоумышленники используют сложную подготовку, собирая информацию о конкретных жертвах для создания реалистичных сценариев атаки. Это затрудняет для пользователей распознавание угрозы, так как атаки маскируются под обычные рабочие процессы.

В ходе атак атакующие сначала отправляют фишинговое письмо, а после получения ответа жертвы передают вредоносный файл в формате LNK, имитирующий обычный документ. Также зафиксированы случаи создания поддельных страниц загрузки легитимного программного обеспечения и фальшивых интерфейсов видеоконференций. В последнем случае пользователям предлагалось установить скрипт для исправления ошибки камеры, что приводило к заражению системы. После выполнения вредоносного кода интерфейс возвращался к нормальному виду, скрывая факт заражения.

Для закрепления в системе атакующие используют планировщик задач Windows и реестр автозагрузки, что позволяет вредоносному ПО запускаться автоматически после перезагрузки. Также активно применяются легитимные инструменты удаленного доступа, такие как Chrome Remote Desktop и AnyDesk. Злоумышленники маскируют эти программы, скрывая их значки из системного трея, и создают скрытые учетные записи администратора для доступа по протоколу RDP. В некоторых случаях настраиваются прокси-серверы для обхода прямых подключений.

Аналитики также обнаружили использование браузерных расширений для кражи данных из почтовых сервисов. В коде вредоносных расширений были найдены признаки использования генеративного искусственного интеллекта для написания скриптов. Энки Уайтхэт отмечает, что это может снизить технический порог входа для атакующих и ускорить разработку новых атак. Кроме того, вредоносные скрипты и украденные данные размещались на легитимных платформах для хостинга кода, таких как GitHub, GitLab и Codeberg.

География атак расширилась за пределы Южной Кореи: зафиксированы инциденты, направленные против Японии и Украины. Эксперт подчеркивает, что традиционные методы обнаружения, основанные на анализе вредоносных файлов, становятся недостаточными. Организациям рекомендуется проверять не только входящие письма, но и наличие незарегистрированных задач планировщика, установленных инструментов удаленного доступа и подозрительных браузерных расширений.