Konni използва ИИ-генериран PowerShell код срещу блокчейн разработчици

Севернокорейската хакерска група Konni, известна още като Opal Sleet и TA406, е засечена да използва ИИ-генериран PowerShell зловреден код в атаки срещу разработчици и инженери в блокчейн сектора. Според анализ на изследователи от Check Point, кампанията цели компрометиране на среди за разработка с цел достъп до чувствителни дигитални активи и криптовалути.

Konni е активна поне от 2014 г. и се свързва с клъстери като APT37 и Kimsuky. В миналото групата е атакувала организации в Южна Корея, Русия, Украйна и различни европейски държави. Най-новите проби обаче показват фокус върху региона Азия-Тихи океан, като зловредният код е качван от Япония, Австралия и Индия.

Начален вектор на атаката – Discord и LNK файлове

Атаката започва с линк, хостван в Discord, който води до ZIP архив. Архивът съдържа:

  • PDF файл-примамка;

  • злонамерен LNK shortcut файл.

При стартиране на LNK файла се изпълнява вграден PowerShell loader, който разархивира:

  • DOCX документ;

  • CAB архив, съдържащ PowerShell backdoor, два batch файла и изпълним файл за заобикаляне на UAC.

DOCX документът се отваря автоматично, докато във фонов режим се стартира първият batch файл.

Целта – компрометиране на среди за разработка

Съдържанието на примамващия DOCX документ ясно подсказва намеренията на атакуващите – проникване в среди за разработка, които могат да осигурят достъп до:

  • инфраструктура;

  • API идентификационни данни;

  • крипто портфейли;

  • директен контрол върху криптовалутни активи.

Първият batch файл създава staging директория за backdoor-а, а вторият:

  • регистрира планирана задача, изпълнявана на всеки час;

  • маскира задачата като OneDrive стартъп процес.

Задачата зарежда XOR-криптиран PowerShell скрипт, декриптира го и го изпълнява директно в паметта, след което се изтрива, за да заличи следите от инфекцията.

PowerShell backdoor с ясни признаци на ИИ генериране

Самият PowerShell backdoor е силно обфусциран чрез:

  • аритметично кодиране на низове;

  • динамична реконструкция по време на изпълнение;

  • използване на Invoke-Expression за стартиране на финалната логика.

Според Check Point, зловредният код показва силни индикации за ИИ-асистирано разработване, а не за традиционно ръчно писане от оператор.

Сред доказателствата са:

  • ясно структурирана документация в началото на скрипта;

  • модулна и чиста архитектура;

  • коментар от типа # <- your permanent project UUID.

Подобни формулировки са типични за код, генериран от големи езикови модели, при които ИИ инструктира човека как да персонализира placeholder стойности.

Анти-анализ и комуникация с C2 сървъра

Преди изпълнение зловредният код извършва серия от проверки:

  • хардуерни и софтуерни характеристики;

  • поведение на потребителя;

  • наличие на sandbox или анализна среда.

След това се генерира уникален идентификатор на хоста. В зависимост от наличните привилегии, backdoor-ът следва различни сценарии на поведение.

След пълното стартиране, зловредният код:

  • периодично комуникира с командно-контролен (C2) сървър;

  • изпраща базова информация за заразената система;

  • проверява на произволни интервали за нови инструкции.

Ако C2 сървърът върне PowerShell код, той се изпълнява асинхронно чрез background jobs.

Атрибуция и индикатори за компрометиране

Check Point приписва атаките на Konni въз основа на:

  • сходства с предишни launcher формати;

  • припокриване в имената на файлове и скриптове;

  • идентична логика в execution chain спрямо по-стари кампании.

Изследователите са публикували индикатори за компрометиране (IoCs), които могат да бъдат използвани от защитните екипи за ранно откриване и блокиране на атаката.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640