Μια τεράστια διαρροή δεδομένων, που έλαβε χώρα στις αρχές Σεπτεμβρίου 2025 και αποδίδεται σε έναν κυβερνοεγκληματία γνωστό ως “Kim”, μας έδωσε μια εικόνα του operational playbook των hackers Kimsuky (APT43).

Η διαρροή, που περιλαμβάνει terminal history files, phishing domains, OCR workflows, compiled stagers και ένα πλήρες rootkit Linux, αποκάλυψε μια εκστρατεία που επικεντρώνεται στα διαπιστευτήρια και στοχεύει τα συστήματα PKI της κυβέρνησης της Νότιας Κορέας και τα ακαδημαϊκά δίκτυα της Ταϊβάν.
Τα artifacts περιλαμβάνουν bash histories που δείχνουν την ανάπτυξη shellcode με NASM, μαζί με εντολές OCR που χρησιμοποιούνται για την εξαγωγή ρυθμίσεων από έγγραφα PDF στην κορεατική γλώσσα που σχετίζονται με αναπτύξεις PKI και VPN.
Το εύρος της διαρροής υπογραμμίζει μια εξέλιξη στην τεχνική, συνδυάζοντας το παραδοσιακό rootkit persistence με προηγμένη υποδομή adversary-in-the-middle phishing.
Δείτε επίσης: Hackers καταχρώνται το Amazon SES για phishing επιθέσεις
Οι αναλυτές της Domaintools ανακάλυψαν ένα εκτεταμένο δίκτυο κακόβουλων τοποθεσιών που μιμούνται επίσημα κορεατικά portals, συμπεριλαμβανομένων των nid-security.com και webcloud-notice.com. Αυτές οι τοποθεσίες χρησιμοποίησαν real-time TLS proxies για την υποκλοπή διαπιστευτηρίων (μια σημαντική μετατόπιση από τη συλλογή εγγράφων μέσω active AiTM interception).
Η διαρροή περιείχε επίσης αρχεία καταγραφής PAM που περιγράφουν administrative password rotations—tagged 변경완료 (“change complete”)—για λογαριασμούς υψηλών προνομίων όπως oracle, svradmin και app_adm01. GPKI key files σε απλό κείμενο, όπως το 136백운규001_env.key, επιβεβαίωσαν την άμεση παραβίαση των cryptographic assets της κυβέρνησης της Νότιας Κορέας.
Πέρα από τη Νότια Κορέα, οι ερευνητές της Domaintools σημείωσαν ότι ο δράστης διεξήγαγε στοχευμένο reconnaissance κατά των κυβερνητικών και ερευνητικών ιδρυμάτων της Ταϊβάν, αποκτώντας πρόσβαση σε καταλόγους .git για την απαρίθμηση εκτεθειμένων source repositories και τη συλλογή ενσωματωμένων μυστικών.

Η παρουσία προσωρινών διευθύνσεων email, συνδεδεμένων με phishing kits (μαζί με αρχεία καταγραφής αναγνώρισης κατά των gitee.com και baidu.com), αντικατοπτρίζει ένα hybrid DPRK–PRC footprint που εκμεταλλεύεται την κινεζική υποδομή για staging και αποφυγή ανίχνευσης.
Δείτε επίσης: Η εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub
Kimsuky: Μηχανισμός μόλυνσης
Μια πιο προσεκτική εξέταση του μηχανισμού μόλυνσης του κακόβουλου λογισμικού αποκαλύπτει ένα loader δύο σταδίων που συνδυάζει custom shellcode με δημόσια διαθέσιμα frameworks. Το αρχικό payload είναι ένα handcrafted NASM shellcode stub που συντάσσεται με flags, όπως -f win32, σχεδιασμένο να διαθέτει μνήμη μέσω VirtualAlloc και να κάνει resolving Win32 API calls μέσω hashed import tables.
Μόλις η μνήμη διατεθεί, ο loader αποκρυπτογραφεί και διορθώνει ένα δευτερεύον payload—συχνά ένα CobaltStrike-derived stager—στη διαδικασία πριν από τη μεταφορά της εκτέλεσης.
Αυτή η προσέγγιση αποφεύγει την ανίχνευση με βάση την υπογραφή, καθώς το shellcode είναι πολυμορφικό και τα API calls είναι συγκαλυμμένα από απλά XOR hashing routines. Το Persistence επιτυγχάνεται μέσω ενός custom Linux rootkit, vmmisc.ko, που συνδέει syscalls όπως read και getdents για να αποκρύψει αρχεία, καταλόγους και network sockets.
Με το insertion μέσω insmod /usr/lib64/tracker-fs/vmmisc.ko, το rootkit αποσυμπιέζει ένα ενσωματωμένο userland backdoor binary. Στη συνέχεια εγκαθιστά έναν SOCKS5 proxy και ένα PTY-based reverse shell προστατευμένο με κωδικό πρόσβασης (testtest).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η τεχνική ενσωμάτωσης dual-mode binary του rootkit συγχωνεύει το kernel module και το userland executable, αφήνοντας μόνο το αρχείο .ko στο δίσκο για να αποτρέψει την ανακάλυψη. Αυτή η αλυσίδα μόλυνσης υπογραμμίζει έναν συνδυασμό manual tool assembly και ευκαιριακής χρήσης open-source repositories, όπως το TitanLdr και το Blacklotus, δείχνοντας τις πολύπλοκες τεχνικές της ομάδας Kimsuky.
Δείτε επίσης: Κυκλοφόρησε PoC Exploit για ευπάθεια RCE στο ImageMagick
Οι οργανισμοί σε όλη τη Νότια Κορέα και την Ταϊβάν πρέπει τώρα να αναμένουν επιθέσεις πολλαπλών σταδίων, που επικεντρώνονται πρώτα στα διαπιστευτήρια, συνδυάζοντας shellcode engineering χαμηλού επιπέδου με κρυφά kernel-mode implants.
Η διαρροή του “Kim” αποτελεί ένα σπάνιο παράθυρο στο εσωτερικό μηχανισμό μιας ομάδας APT, και αποκαλύπτει το πόσο εξελιγμένα έχουν γίνει τα εργαλεία και οι μέθοδοι κυβερνοκατασκοπείας. Το γεγονός ότι βρέθηκαν αρχεία καταγραφής, rootkits και αναλυτικά shellcode workflows, δείχνει ότι οι επιθέσεις των Kimsuky δεν είναι απλές καμπάνιες phishing, αλλά συνδυάζουν τεχνικές που αγγίζουν επίπεδο “state-sponsored” με πολυεπίπεδη αλυσίδα μόλυνσης.
Ιδιαίτερο ενδιαφέρον έχει η στόχευση PKI υποδομών και οι αναφορές σε κρυπτογραφικά κλειδιά σε απλό κείμενο· αυτό σημαίνει ότι δεν πρόκειται μόνο για κλοπή διαπιστευτηρίων, αλλά για προσπάθεια διάβρωσης της ίδιας της εμπιστοσύνης στις κρατικές ψηφιακές υποδομές. Μια τέτοια παραβίαση μπορεί να υπονομεύσει την εθνική ασφάλεια μιας χώρας πιο βαθιά από οποιαδήποτε “συμβατική” διαρροή δεδομένων.
