Οι Βορειοκορεάτες hackers Konni χρησιμοποιούν PowerShell malware, που δημιουργήθηκε με εργαλεία τεχνητής νοημοσύνης (AI), για να στοχεύει προγραμματιστές και ομάδες engineering στον τομέα του blockchain.

Σύμφωνα με την Check Point Research, η νέα εκστρατεία phishing έχει στοχεύσει την Ιαπωνία, την Αυστραλία και την Ινδία, επεκτείνοντας το πεδίο στόχευσης της ομάδας πέρα από τη Νότια Κορέα, τη Ρωσία, την Ουκρανία και τις ευρωπαϊκές χώρες.
Konni hackers
Η Konni είναι ενεργή τουλάχιστον από το 2014 και είναι κυρίως γνωστή για τη στόχευση οργανισμών και ατόμων στη Νότια Κορέα. Επίσης παρακολουθείται ως Earth Imp, Opal Sleet, Osmium, TA406 και Vedalia.
Δείτε επίσης: Credentials Gmail, Facebook, Instagram, TikTok διέρρευσαν στο διαδίκτυο
Τον Νοέμβριο του 2025, το Genians Security Center (GSC) ανέλυσε τις επιθέσεις της ομάδας σε συσκευές Android. Η επίθεση εκμεταλλευόταν το asset tracking service της Google, Find Hub, για να επαναφέρει εξ αποστάσεως τις συσκευές των θυμάτων και να διαγράψει προσωπικά δεδομένα από αυτές.
Νέες επιθέσεις phishing
Οι Βορειοκορεάτες hackers Konni στέλνουν spear-phishing emails που περιέχουν κακόβουλους συνδέσμους μεταμφιεσμένους σε ακίνδυνες διαφημιστικές διευθύνσεις URL (που σχετίζονται με τις διαφημιστικές πλατφόρμες της Google και της Naver). Στόχος είναι η παράκαμψη των φίλτρων ασφαλείας και η παράδοση ενός Trojan απομακρυσμένης πρόσβασης με κωδικό όνομα EndRAT.

Η κακόβουλη εκστρατεία παρακολουθείται ως Operation Poseidon από το GSC, με τις επιθέσεις να υποδύονται οργανώσεις ανθρωπίνων δικαιωμάτων της Βόρειας Κορέας και χρηματοπιστωτικά ιδρύματα στη Νότια Κορέα. Οι επιθέσεις χαρακτηρίζονται από τη χρήση ακατάλληλα ασφαλισμένων WordPress websites για τη διανομή κακόβουλου λογισμικού και για την υποδομή εντολών και ελέγχου (C2).
Τα email μεταμφιέζονται σε οικονομικές ειδοποιήσεις, όπως επιβεβαιώσεις συναλλαγών ή αιτήματα μεταφοράς χρημάτων, για να ξεγελάσουν τους παραλήπτες να κατεβάσουν αρχεία ZIP που φιλοξενούνται σε ιστοσελίδες WordPress. Το αρχείο ZIP περιλαμβάνει μια συντόμευση Windows (LNK) σχεδιασμένη να εκτελεί ένα AutoIt script μεταμφιεσμένο ως έγγραφο PDF. Το AutoIt script είναι ένα γνωστό κακόβουλο λογισμικό της Konni που ονομάζεται EndRAT.
“Αυτή η επίθεση αναλύεται ως μια περίπτωση που παρακάμπτει αποτελεσματικά το φιλτράρισμα ασφαλείας email και την επαγρύπνηση των χρηστών μέσω ενός spear-phishing καναλιού που εκμεταλλεύεται τον μηχανισμό ανακατεύθυνσης κλικ διαφημίσεων που χρησιμοποιείται στο οικοσύστημα διαφημίσεων της Google“, ανέφερε η νοτιοκορεατική εταιρεία ασφαλείας.
Δείτε επίσης: Νέα ύπουλη phishing καμπάνια στοχεύει πελάτες των Marriott & Microsoft
“Επιβεβαιώθηκε ότι ο επιτιθέμενος χρησιμοποίησε τη δομή URL ανακατεύθυνσης ενός domain που χρησιμοποιείται για το ad click tracking (ad.doubleclick[.]net) για να κατευθύνει σταδιακά τους χρήστες σε εξωτερική υποδομή όπου φιλοξενούνταν πραγματικά κακόβουλα αρχεία“.
Πώς ακριβώς λειτουργεί η επίθεση;
Η τελευταία εκστρατεία, που τεκμηριώθηκε από την Check Point, αξιοποιεί αρχεία ZIP που μιμούνται νόμιμα έγγραφα και φιλοξενούνται στο content delivery network (CDN) του Discord (για να εξαπολύσει μια πολυεπίπεδη αλυσίδα επίθεσης). Το ακριβές αρχικό κανάλι πρόσβασης που χρησιμοποιείται στις επιθέσεις είναι άγνωστο.
Το αρχείο ZIP περιέχει ένα PDF δόλωμα και ένα αρχείο LNK. Το αρχείο συντόμευσης εκκινεί έναν ενσωματωμένο PowerShell loader που εξάγει δύο επιπλέον αρχεία, ένα έγγραφο δόλωμα Microsoft Word και ένα αρχείο CAB, εμφανίζοντας το έγγραφο Word ως μηχανισμό απόσπασης της προσοχής.
Το αρχείο συντόμευσης εξάγει τα περιεχόμενα του αρχείου CAB, το οποίο περιέχει ένα PowerShell backdoor, δύο batch scripts και ένα εκτελέσιμο που χρησιμοποιείται για την παράκαμψη του User Account Control (UAC). Το πρώτο batch script χρησιμοποιείται για την προετοιμασία του περιβάλλοντος, την εγκαθίδρυση persistence μέσω μιας προγραμματισμένης εργασίας, την τοποθέτηση του backdoor και την εκτέλεσή του (μετά την οποία διαγράφεται από τον δίσκο για να μειώσει την ορατότητα της ανάλυσης).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το PowerShell backdoor εκτελεί μια σειρά από ελέγχους anti-analysis και sandbox-evasion, κάνει profiling του συστήματος και προσπαθεί να αυξήσει τα προνόμια χρησιμοποιώντας την τεχνική παράκαμψης UAC FodHelper. Το backdoor πραγματοποιεί καθαρισμό του προηγουμένως εγκατεστημένου εκτελέσιμου UAC bypass, διαμορφώνει εξαίρεση του Microsoft Defender για το “C:\ProgramData” και εκτελεί το δεύτερο batch script για να αντικαταστήσει την προηγουμένως δημιουργημένη προγραμματισμένη εργασία με μια νέα που μπορεί να εκτελεστεί με αυξημένα δικαιώματα.
Δείτε επίσης: Πολυσταδιακή εκστρατεία Phishing στοχεύει τη Ρωσία με το Amnesia RAT
Το backdoor προχωρά και στην εγκατάσταση του SimpleHelp, ενός νόμιμου εργαλείου Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM) για μόνιμη απομακρυσμένη πρόσβαση. Επικοινωνεί και με έναν διακομιστή C2, που προστατεύεται από ένα encryption gate, που έχει σκοπό να μπλοκάρει το non-browser traffic για την περιοδική αποστολή host metadata και την εκτέλεση κώδικα PowerShell που επιστρέφεται από τον διακομιστή.
Η εταιρεία κυβερνοασφάλειας δήλωσε ότι υπάρχουν ενδείξεις ότι το PowerShell backdoor δημιουργήθηκε με τη βοήθεια ενός εργαλείου AI.
“Αντί να εστιάζει σε μεμονωμένους τελικούς χρήστες, ο στόχος της καμπάνιας φαίνεται να είναι η εδραίωση μιας βάσης σε περιβάλλοντα ανάπτυξης, όπου η παραβίαση μπορεί να παρέχει ευρύτερη πρόσβαση σε πολλά έργα και υπηρεσίες“, δήλωσε η Check Point. “Η εισαγωγή εργαλείων με τη βοήθεια AI υποδηλώνει μια προσπάθεια επιτάχυνσης της ανάπτυξης και τυποποίησης του κώδικα, ενώ παράλληλα συνεχίζει να βασίζεται σε αποδεδειγμένες μεθόδους παράδοσης και κοινωνική μηχανική“.
