Групата Kimsuky беше свързана с нова шпионска кампания, която превръща разширение за Chrome в тих колектор на данни от Gmail.
Операцията започва с убедителни фишинг имейли и завършва с получаване на достъп от страна на атакуващите до съобщения, прикачени файлове и компютъра на жертвата. Смесването на кражба през браузъра и отдалечен контрол прави отварянето на един-единствен файл изключително рисковано.
Кампанията е насочена към хора в Южна Корея и Япония през първата половина на 2026 г. Жертвите са получили връзка за споделяне в OneDrive, водеща до архив, съдържащ пряк път за Windows (LNK файл).
Отварянето на прекия път показва документ-примамка, докато скрита команда изтегля още зловреден код и установява присъствие в системата. Анализатори от Enki идентифицираха активността и я свързаха с Kimsuky въз основа на използваните инструменти, целите и моделите на работа.
В доклад, споделен с Cyber Security News (CSN), Enki посочва, че групата бързо е сменяла командните сървъри и е компрометирала корейски сървъри за своите цели, което прави кампанията по-трудна за проследяване.
Случаят показва защо компрометирането на имейл може да започне далеч извън входящата кутия. Атакуващите са събирали локална поща от Thunderbird и Outlook, записвали са натисканията на клавиши (keystrokes) и са инсталирали легитимен софтуер за отдалечен достъп.
Предишни доклади за кампании на Kimsuky с разширения за Chrome илюстрират как добавките за браузъри остават полезен канал за операциите по наблюдение на групата.
Kimsuky използва генерирано от ИИ разширение за Chrome
Зловредното разширение, наречено „Gmail automatic server uploader“ на корейски, е създадено да наблюдава страниците на Gmail. Неговият скрипт следи както панела за четене на съобщения, така и бутона за изпращане.
Когато потребителят чете или изпраща съобщение, то събира информация за подателя или получателя, темата, тялото на съобщението и всички прикачени файлове. Прикачените файлове се извличат от техните връзки, кодират се и се предават на фонов скрипт.
Този скрипт изпраща откраднатите материали към контролиран от атакуващите сървър, разделяйки съдържанието на съобщението от файловете чрез настройка за тип на данните. Този дизайн означава, че данните могат да напуснат браузъра по време на нормално използване на имейл без видимо предупреждение.
Изследователите откриха подробни коментари на корейски език, текст за отстраняване на грешки (debugging) и емоджита, вградени в JavaScript и JSON файловете на разширението.
Тези характеристики силно подсказват, че генеративен изкуствен интелект е помогнал за създаването на по-голямата част от кода. Констатацията отразява опасенията, повдигнати в анализи на зловредни ИИ разширения за браузъри, където добавки, представени като полезни инструменти, се превръщат в механизми за наблюдение.
Разширението е изисквало достъп до всички URL адреси, вместо да се ограничава само до Gmail. Този широк обхват дава възможност на кода да се изпълнява и на други страници, въпреки че анализът на Enki документира конкретно кражба от Gmail.
Операторите на кампанията са използвали безплатна японска хостинг услуга като дестинация за командване и контрол (C2) на разширението.
След стартиране на файла с пряк път, неговият Visual Basic скрипт се свързва с команден сървър, използвайки MAC адреса на заразеното устройство, и изпълнява получен PowerShell скрипт директно в паметта.
Първият скрипт създава планирана задача (scheduled task), наречена „Chrome_Update“, конфигурирана да се изпълнява на всеки 15 минути. Това предоставя на операторите лесен начин да обновяват своите действия след първоначалния пробив.
Последващите скриптове проучват инсталираните инструменти за сигурност и системните детайли, след което изпращат резултатите навън. Отделни скриптове копират съобщения от пощенските кутии на Thunderbird и Outlook.
Кейлогър записва въведения текст, включително възможни пароли, в локален журнал. Тези застъпващи се методи за събиране на данни могат да направят кражбата на пощенска кутия много по-вредна от инцидент, ограничена само до браузъра.
Kimsuky също така инсталира Chrome Remote Desktop и AnyDesk – легитимни програми, които могат да осигурят пълен отдалечен контрол при злоупотреба.
Конфигурацията на Chrome Remote Desktop използва техника за заобикаляне на Windows UAC, за да работи с повишени привилегии, докато AnyDesk скрива своя прозорец и икона.
Подобни тактики за фишинг и поддържане на присъствие чрез AnyDesk показват защо на доверените инструменти за отдалечен достъп трябва да се обръща същото внимание, както и на непознатия софтуер.
Организациите трябва да третират неочаквани връзки за споделяне в OneDrive и изтеглени файлове с преки пътища като високорискови, особено когато иконата на файла носи малката стрелка за пряк път.
Enki препоръчва такива файлове да се проверяват преди отваряне и редовно да се преглеждат планираните задачи, инсталираните инструменти за отдалечен контрол, работещите процеси и разширенията на браузъра. Потребителите трябва да премахват непознати разширения и да докладват за подозрителни имейл връзки, вместо да ги отварят.
Екипите по сигурността могат да търсят посочените индикатори за компрометиране (IoC), да блокират известна инфраструктура и да проверяват хостовете за споменатата задача и файлове, преди атакуващите да се върнат.