Эксперты Cylance обнаружили вредоносную кампанию против Северной Кореи

Эксперты Cylance обнаружили вредоносную кампанию против Северной Кореи

Эксперты Cylance обнаружили вредоносную кампанию против Северной Кореи

Baijiu - недавно обнаруженная угроза, которая в настоящее время нацелена на Северную Корею и, по-видимому, имеет китайское происхождение. Вредоносная программа распространяется с помощью фишинга и включает загрузчик, который называется Typhoon, а также набор бэкдоров под названием Lionrock.

Вредоносная кампания, распространяющая этого зловреда, была обнаружена компанией Cylance.

«Три отличительных элемента Baijiu привлекли наше внимание: необычная сложность атаки, веб-хостинг GeoCities (1990-х годов) и использование множества методов обфускации» - пишет Силанс в опубликованном анализе.

Фишинговой приманкой в данной кампании является ссылка на якобы информацию о наводнения в Северной Корее в провинции Северный Хамгён. Тогда более 100 человек погибло, и более 100 000 человек остались без крова. Приманка включает в себя файл LNK с пояснением «Информация о наводнении в провинции Хамгён в 2016 году».

Файл LNK выполняет команду Windows, которая извлекает и запускает код Javascript. Javascript загружает две библиотеки DLL, размещенные на GeoCities.

«Обе библиотеки DLL служат для запуска закодированного PowerShell скрипта, они используют сертификат с истекшим сроком действия, принадлежащий mywellnessmatters.com» - комментирует Cylance.

Скрипт PowerShell запрашивает дополнительные URL-адреса GeoCities, пытаясь найти определенные файлы. Если они не доступны, скрипт ничего не делает. Один из таких файлов, полученных и проанализированных Cylance, был другим сценарием PowerShell, ответственным за доставку и выполнение конечных вредоносных нагрузок.

«Вредоносная составляющая представляет собой полнофункциональные бэкдоры, которые предоставляют злоумышленнику возможность манипулировать файлами, получать данные о дисках, управлять процессами, управлять информацией в реестре, загружать и скачивать файлы, снимать скриншоты и безопасно удалять следы бэкдора».

32 млрд опасных переходов: школы накрыло волной вредоносной рекламы

С конца февраля по середину мая 2026 года в российских школах и колледжах заблокировали 32,1 млрд попыток обращения к вредоносным ресурсам. Такие данные привели аналитики ГК «Солар», изучившие работу системы фильтрации интернет-трафика в Единой сети передачи данных (ЕСПД).

Больше всего подозрительной активности зафиксировали в Центральном и Приволжском федеральных округах. На каждый из них пришлось примерно по 8,9 млрд заблокированных обращений — в сумме это более половины всех попыток по стране.

Самый любопытный момент связан со временем всплеска активности. Пик пришёлся на период подготовки к пробным ЕГЭ, ОГЭ и ВПР. По словам специалистов, школьники активно искали ответы к экзаменам, шпаргалки и готовые решения, а мошенники этим воспользовались.

Вместо полезных материалов дети нередко попадали на заражённые сайты или скачивали файлы с вредоносным кодом. Такие ссылки злоумышленники распространяют через рекламу, социальные сети и другие популярные площадки.

Главным источником угроз оказалась так называемая вредоносная реклама. На неё приходится от 60% до 85% всех блокировок. Достаточно кликнуть по баннеру или объявлению, чтобы оказаться на фишинговом сайте или запустить загрузку опасного файла.

На втором месте — социальные сети. Мошенники взламывают аккаунты, рассылают ссылки от имени друзей и публикуют вредоносные материалы через рекламу и сообщества.

Не обошлось и без нейросетей. За два месяца система зафиксировала более 51 тысячи попыток обращения к сервисам вроде DeepSeek, ChatGPT и Perplexity. Особенно активно ИИ-инструментами интересовались учащиеся Приволжского, Сибирского и Центрального округов.

При этом сами нейросети не считаются вредоносными ресурсами. Их выделяют в отдельную категорию, а доступ регулируется внутренними правилами фильтрации.

По мнению специалистов, одной технической защиты уже недостаточно. Пока школьники продолжают доверять ссылкам с обещаниями ответов на экзамены, розыгрышей и лёгких решений, мошенники будут находить новые способы заманить их на опасные сайты.

RSS: Новости на портале Anti-Malware.ru