Севернокорейската хакерска група Konni, известна още като Opal Sleet и TA406, е засечена да използва ИИ-генериран PowerShell зловреден код в атаки срещу разработчици и инженери в блокчейн сектора. Според анализ на изследователи от Check Point, кампанията цели компрометиране на среди за разработка с цел достъп до чувствителни дигитални активи и криптовалути.
Konni е активна поне от 2014 г. и се свързва с клъстери като APT37 и Kimsuky. В миналото групата е атакувала организации в Южна Корея, Русия, Украйна и различни европейски държави. Най-новите проби обаче показват фокус върху региона Азия-Тихи океан, като зловредният код е качван от Япония, Австралия и Индия.
Начален вектор на атаката – Discord и LNK файлове
Атаката започва с линк, хостван в Discord, който води до ZIP архив. Архивът съдържа:
-
PDF файл-примамка;
-
злонамерен LNK shortcut файл.
При стартиране на LNK файла се изпълнява вграден PowerShell loader, който разархивира:
-
DOCX документ;
-
CAB архив, съдържащ PowerShell backdoor, два batch файла и изпълним файл за заобикаляне на UAC.
DOCX документът се отваря автоматично, докато във фонов режим се стартира първият batch файл.
Целта – компрометиране на среди за разработка
Съдържанието на примамващия DOCX документ ясно подсказва намеренията на атакуващите – проникване в среди за разработка, които могат да осигурят достъп до:
-
инфраструктура;
-
API идентификационни данни;
-
крипто портфейли;
-
директен контрол върху криптовалутни активи.
Първият batch файл създава staging директория за backdoor-а, а вторият:
-
регистрира планирана задача, изпълнявана на всеки час;
-
маскира задачата като OneDrive стартъп процес.
Задачата зарежда XOR-криптиран PowerShell скрипт, декриптира го и го изпълнява директно в паметта, след което се изтрива, за да заличи следите от инфекцията.
PowerShell backdoor с ясни признаци на ИИ генериране
Самият PowerShell backdoor е силно обфусциран чрез:
-
аритметично кодиране на низове;
-
динамична реконструкция по време на изпълнение;
-
използване на
Invoke-Expressionза стартиране на финалната логика.
Според Check Point, зловредният код показва силни индикации за ИИ-асистирано разработване, а не за традиционно ръчно писане от оператор.
Сред доказателствата са:
-
ясно структурирана документация в началото на скрипта;
-
модулна и чиста архитектура;
-
коментар от типа
# <- your permanent project UUID.
Подобни формулировки са типични за код, генериран от големи езикови модели, при които ИИ инструктира човека как да персонализира placeholder стойности.
Анти-анализ и комуникация с C2 сървъра
Преди изпълнение зловредният код извършва серия от проверки:
-
хардуерни и софтуерни характеристики;
-
поведение на потребителя;
-
наличие на sandbox или анализна среда.
След това се генерира уникален идентификатор на хоста. В зависимост от наличните привилегии, backdoor-ът следва различни сценарии на поведение.
След пълното стартиране, зловредният код:
-
периодично комуникира с командно-контролен (C2) сървър;
-
изпраща базова информация за заразената система;
-
проверява на произволни интервали за нови инструкции.
Ако C2 сървърът върне PowerShell код, той се изпълнява асинхронно чрез background jobs.
Атрибуция и индикатори за компрометиране
Check Point приписва атаките на Konni въз основа на:
-
сходства с предишни launcher формати;
-
припокриване в имената на файлове и скриптове;
-
идентична логика в execution chain спрямо по-стари кампании.
Изследователите са публикували индикатори за компрометиране (IoCs), които могат да бъдат използвани от защитните екипи за ранно откриване и блокиране на атаката.









