Η Konni Group, γνωστή ομάδα hacker που συνδέεται με τη Βόρεια Κορέα, εκμεταλλεύεται την εφαρμογή KakaoTalk για να διαδίδει το EndRAT malware σε επιλεγμένες επαφές των θυμάτων της. Η νέα επίθεση αρχίζει με spear-phishing emails που παρουσιάζονται ως ειδοποιήσεις διορισμού για θέσεις διδασκαλίας ανθρωπίνων δικαιωμάτων της Βόρειας Κορέας.
Δείτε επίσης: Konni malware: Διανέμεται μέσω phishing emails και στοχεύει Ρώσους χρήστες

Σύμφωνα με το Genians Security Center (GSC), η αρχική πρόσβαση επιτυγχάνεται μέσω spear-phishing email που μεταμφιέζεται ως επίσημη ειδοποίηση. Μετά την επιτυχή επίθεση, το θύμα εκτελεί ένα κακόβουλο LNK αρχείο, με αποτέλεσμα τη μόλυνση με remote access malware. Το malware παραμένει κρυμμένο και επίμονο στο σύστημα του θύματος για εκτεταμένη περίοδο, κλέβοντας εσωτερικά έγγραφα και ευαίσθητες πληροφορίες.
Η Konni Group διατηρεί πρόσβαση στον παραβιασμένο υπολογιστή για παρατεταμένη περίοδο, χρησιμοποιώντας την μη εξουσιοδοτημένη πρόσβαση για να αφαιρέσει εσωτερικά έγγραφα και να αξιοποιήσει την εφαρμογή KakaoTalk για να διαδώσει επιλεκτικά το malware σε συγκεκριμένες επαφές. Αυτή η επίθεση είναι αξιοσημείωτη για την εκμετάλλευση της εμπιστοσύνης που συνδέεται με τα παραβιασμένα θύματα για να εξαπατήσει και να παγιδεύσει επιπλέον στόχους.
Δεν είναι η πρώτη φορά που η Konni χρησιμοποιεί την εφαρμογή μηνυμάτων ως διάνυσμα διανομής. Τον Νοέμβριο 2025, η ομάδα βρέθηκε να κάνει κατάχρηση των συνδεδεμένων συνεδριών της εφαρμογής chat KakaoTalk για να στείλει κακόβουλα payloads στις επαφές των θυμάτων με τη μορφή ZIP αρχείου, ενώ ταυτόχρονα ξεκινούσε απομακρυσμένη διαγραφή των Android συσκευών τους χρησιμοποιώντας κλεμμένα διαπιστευτήρια Google.
Τεχνικές Λεπτομέρειες της Επίθεσης Konni Group
Η τελευταία εκστρατεία επίθεσης ξεκίνησε με ένα spear-phishing email σχεδιασμένο να εξαπατήσει τους παραλήπτες να ανοίξουν ένα συνημμένο ZIP αρχείο που περιέχει μια συντόμευση Windows (LNK). Κατά την εκτέλεση, το LNK αρχείο κατεβάζει ένα payload επόμενου σταδίου από έναν εξωτερικό διακομιστή, εγκαθιστά επιμονή χρησιμοποιώντας scheduled tasks και τελικά εκτελεί το malware ενώ εμφανίζει ένα PDF έγγραφο παραπλάνησης στον χρήστη ως απόσπαση προσοχής.
Το κατεβασμένο malware, γραμμένο σε AutoIt, είναι ένας remote access trojan (RAT) με το όνομα EndRAT (επίσης γνωστός ως EndClient RAT), που επιτρέπει στον χειριστή να ελέγχει απομακρυσμένα τον παραβιασμένο υπολογιστή μέσω δυνατοτήτων όπως διαχείριση αρχείων, πρόσβαση σε remote shell, μεταφορά δεδομένων και επιμονή.
Δείτε επίσης: Οι hackers Konni χρησιμοποιούν AI-generated PowerShell backdoor

Περαιτέρω ανάλυση του μολυσμένου υπολογιστή αποκάλυψε διάφορα κακόβουλα artifacts, συμπεριλαμβανομένων AutoIt scripts που αντιστοιχούν σε RftRAT και RemcosRAT, υποδεικνύοντας ότι ο αντίπαλος θεώρησε το θύμα αρκετά πολύτιμο για να αναπτύξει πολλαπλές οικογένειες RAT για βελτιωμένη ανθεκτικότητα.
Μια σημαντική πτυχή της επίθεσης είναι η κατάχρηση από τον threat actor της εφαρμογής KakaoTalk του θύματος που είναι εγκατεστημένη στο μολυσμένο σύστημα για να διανείμει κακόβουλα αρχεία με τη μορφή ZIP αρχείων σε άλλα άτομα στη λίστα επαφών τους, μετατρέποντας αποτελεσματικά τα υπάρχοντα θύματα σε μεσάζοντες για περαιτέρω επιθέσεις.
Το Genians Security Center αξιολόγησε αυτή την εκστρατεία ως μια πολυσταδιακή επιχείρηση επίθεσης που εκτείνεται πέρα από απλό spear-phishing, συνδυάζοντας μακροπρόθεσμη επιμονή, κλοπή πληροφοριών και αναδιανομή βασισμένη σε λογαριασμούς. Ο δράστης επέλεξε ορισμένες επαφές από τη λίστα φίλων του θύματος και τους έστειλε επιπλέον κακόβουλα αρχεία, χρησιμοποιώντας ονόματα αρχείων μεταμφιεσμένα ως υλικό που εισάγει περιεχόμενο σχετικό με τη Βόρεια Κορέα για να δελεάσει τους παραλήπτες να ανοίξουν τα αρχεία.
Η Konni Group (επίσης παρακολουθείται ως Opal Sleet, Osmium, TA406, Vedalia, Earth Imp) είναι μια ομάδα APT που συνδέεται με τη Βόρεια Κορέα και είναι ενεργή από τουλάχιστον το 2014, διεξάγοντας κυρίως κυβερνοκατασκοπεία εναντίον διπλωματικών καναλιών, NGOs, ακαδημαϊκών ιδρυμάτων, κυβερνητικών οντοτήτων και πολιτικών οργανώσεων στη Νότια Κορέα, Ρωσία, Ουκρανία, Ευρώπη, Ανατολική Ασία και Μέση Ανατολή.
Δείτε επίσης: Οι hackers LongNosedGoblin χρησιμοποιούν το Windows Group Policy για επιθέσεις

Για την προστασία από τέτοιες επιθέσεις, οι ειδικοί συνιστούν τον αποκλεισμό των IOCs της Konni, την απενεργοποίηση του PowerShell για μη διαχειριστές, την επιβολή αποκλεισμού macros στο Office, και την παρακολούθηση του KakaoTalk για ανώμαλα εξερχόμενα μηνύματα. Επιπλέον, είναι κρίσιμη η εκπαίδευση των χρηστών σχετικά με γεωπολιτικά δολώματα και η χρήση AI detection για obfuscated scripts.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
