Підписуйтеся на наш телеграм канал!

Хакери з Північної Кореї атакують Україну через фейкові документи про мирні переговори

29 Вересня, 2026 · 1:15 pm 2 хв читання
Хакери з Північної Кореї атакують Україну через фейкові документи про мирні переговори

Пов’язане з Північною Кореєю угруповання Kon­ni розгорнуло нову шпигунську операцію проти українських цілей. Зловмисники використовують документи-приманки про мирні переговори, світові ціни на продовольство та резюме дослідників. Кампанію виявили аналітики SOCRadar і назвали її Oper­a­tion Con­flict Com­pass, пов’язавши з Kon­ni із середнім ступенем впевненості.

Головним інструментом атаки став новий шкідник Vel­vetCake. На відміну від класичних троянів, він містить мінімум вбудованих функцій і отримує додаткові можливості з командного сервера вже після зараження комп’ютера. Це дозволяє операторам змінювати набір шпигунських інструментів просто під час операції, не перевстановлюючи основний компонент.

Атака починається з фішингового листа з ZIP-архівом усередині. Архів містить LNK-файл, замаскований під PDF-документ. Подвійний клік по ньому запускає Pow­er­Shell і починає завантаження шкідливих компонентів із GitHub. Два файли — update1.vbs і update2.ps1 — зберігаються в каталозі App­Da­ta, після чого перший створює задачу в планувальнику Win­dows, яка запускає Vel­vetCake щохвилини.

Документи-приманки підібрані прицільно. Серед них — матеріали про можливі моделі завершення війни, резюме українського соціального дослідника і текст про зростання світових цін на продовольство через ситуацію в Ормузькій протоці та експорт російського зерна. Такий вибір тем вказує на інтерес зловмисників до аналітиків, дипломатів, співробітників НКО і структур, які займаються міжнародними відносинами.

Після запуску Vel­vetCake підключається до командного сервера через TCP, отримує список доступних Pow­er­Shell-сценаріїв, виконує їх і надсилає результати назад. Один із знайдених модулів збирав дані про антивірусне програмне забезпечення, конфігурацію системи, активні процеси, нещодавно відкриті файли та підключені накопичувачі, а також робив знімок екрана. Після передачі даних усі тимчасові файли видаляються.

Окремий варіант атаки використовував модифікований інсталятор Zoom, у який поряд із справжньою програмою були вбудовані шкідливі компоненти. Дослідники припускають, що його розповсюджували під приводом підключення до онлайн-зустрічі. У ще одній версії Pow­er­Shell завантажував і виконував код безпосередньо з командного сервера в пам’яті, не залишаючи файлів на диску.

Прив’язку операції до Kon­ni підтверджує кілька ознак: характерний ланцюжок LNK, VBScript і Pow­er­Shell, використання планувальника задач, схожа командна інфраструктура і безкоштовні хостинг-сервіси, типові для північнокорейських груп. Часові мітки в GitHub-репозиторії відповідали зміщенню UTC+9 і робочим годинам за корейським часом. Kon­ni, відома також як TA406 і Opal Sleet, веде розвідувальні операції щонайменше з 2014 року і вже застосовувала схожі методи проти України раніше в 2025 році.

BTC

$84,219.92

1.74%

ETH

$2,715.67

2.57%

BNB

$764.56

0.56%

XRP

$1.51

1.75%

SOL

$119.86

1.63%

Всі курси
Наступна новина завантажується…
Показати більше