Підписуйтеся на наш телеграм канал!
Хакери з Північної Кореї атакують Україну через фейкові документи про мирні переговори
Пов’язане з Північною Кореєю угруповання Konni розгорнуло нову шпигунську операцію проти українських цілей. Зловмисники використовують документи-приманки про мирні переговори, світові ціни на продовольство та резюме дослідників. Кампанію виявили аналітики SOCRadar і назвали її Operation Conflict Compass, пов’язавши з Konni із середнім ступенем впевненості.
Головним інструментом атаки став новий шкідник VelvetCake. На відміну від класичних троянів, він містить мінімум вбудованих функцій і отримує додаткові можливості з командного сервера вже після зараження комп’ютера. Це дозволяє операторам змінювати набір шпигунських інструментів просто під час операції, не перевстановлюючи основний компонент.
Атака починається з фішингового листа з ZIP-архівом усередині. Архів містить LNK-файл, замаскований під PDF-документ. Подвійний клік по ньому запускає PowerShell і починає завантаження шкідливих компонентів із GitHub. Два файли — update1.vbs і update2.ps1 — зберігаються в каталозі AppData, після чого перший створює задачу в планувальнику Windows, яка запускає VelvetCake щохвилини.
Документи-приманки підібрані прицільно. Серед них — матеріали про можливі моделі завершення війни, резюме українського соціального дослідника і текст про зростання світових цін на продовольство через ситуацію в Ормузькій протоці та експорт російського зерна. Такий вибір тем вказує на інтерес зловмисників до аналітиків, дипломатів, співробітників НКО і структур, які займаються міжнародними відносинами.
Після запуску VelvetCake підключається до командного сервера через TCP, отримує список доступних PowerShell-сценаріїв, виконує їх і надсилає результати назад. Один із знайдених модулів збирав дані про антивірусне програмне забезпечення, конфігурацію системи, активні процеси, нещодавно відкриті файли та підключені накопичувачі, а також робив знімок екрана. Після передачі даних усі тимчасові файли видаляються.
Окремий варіант атаки використовував модифікований інсталятор Zoom, у який поряд із справжньою програмою були вбудовані шкідливі компоненти. Дослідники припускають, що його розповсюджували під приводом підключення до онлайн-зустрічі. У ще одній версії PowerShell завантажував і виконував код безпосередньо з командного сервера в пам’яті, не залишаючи файлів на диску.
Прив’язку операції до Konni підтверджує кілька ознак: характерний ланцюжок LNK, VBScript і PowerShell, використання планувальника задач, схожа командна інфраструктура і безкоштовні хостинг-сервіси, типові для північнокорейських груп. Часові мітки в GitHub-репозиторії відповідали зміщенню UTC+9 і робочим годинам за корейським часом. Konni, відома також як TA406 і Opal Sleet, веде розвідувальні операції щонайменше з 2014 року і вже застосовувала схожі методи проти України раніше в 2025 році.