đ Contexte PubliĂ© le 20 juillet 2026 par ENKI WhiteHat (enki.co.kr), ce rapport dâanalyse technique documente une campagne du groupe Kimsuky (liĂ© Ă la CorĂ©e du Nord) ciblant des Ă©diteurs de logiciels de groupware sud-corĂ©ens entre 2025 et dĂ©but 2026.
đŻ Vecteurs dâaccĂšs initial Deux vecteurs distincts ont Ă©tĂ© identifiĂ©s :
Vendor A (novembre 2025) : exploitation dâune vulnĂ©rabilitĂ© RCE sur un serveur de messagerie exposĂ© sur Internet, ayant conduit Ă lâinstallation de Gomir. Vendor B (dĂ©cembre 2025) : spear-phishing ciblant un employĂ©, avec installation dâun variant HttpTroy (MD5 : 633c3076c396f2200048d1b62da204d2, C2 : https://auth.samecloud.o-r.kr/index.php, persistance via tĂąche planifiĂ©e nommĂ©e AhnlabUpdate). đŠ Malwares analysĂ©s Gomir Backdoor Linux Ă©crit en Go, packĂ© avec UPX, module path : local.github.com/Github-Lin/Main Persistance via systemd (root) ou crontab (non-root), se copie sous /var/log/rsyslogd Communication C2 via HTTPS POST (https://commit.hanbiro.o-r.kr/index.php), chiffrement XOR mod 255 + Base64 URL-safe GĂ©nĂšre un bot ID au format XX-[0-9a-f]{10} basĂ© sur MD5 (username + hostname + MAC) Supporte 17 codes de commande : shell, transfert de fichiers, proxy, hibernation, etc. BirdTroy (nouveau) RAT Linux en Go, module path : Bird/module Partage les codes de commande et la logique de persistance avec Gomir et HttpTroy Supporte HTTP/3 (QUIC) pour contourner les appliances rĂ©seau TCP Communication via paquets custom encodĂ©s en Base64, avec checksum MD5 C2 par dĂ©faut : https://69.10.50.165:8443 DriveTroy (nouveau) Backdoor Linux en Go, build path : C:/Users/jira/go/src/jira/payload/ Utilise Google Drive comme canal C2 (polling toutes les secondes du fichier E8C46207.cmd) Configuration chiffrĂ©e en RC4 (clĂ© : @st34GMEgfesy4R#r21f) + Base64 URL-safe, stockĂ©e en fin de fichier Compte Google de lâacteur : vcenter.secmail@gmail.com (username : mo mo) Persistance via systemd avec noms de service alĂ©atoires parmi syslogd, logd, cachelog đ ActivitĂ© post-compromission Mouvement latĂ©ral vers les clients des Ă©diteurs compromis via des informations de configuration ou clĂ©s dâauthentification volĂ©es sur les serveurs VOC (Voice of Customer) Falsification de pages de connexion groupware pour exfiltrer les identifiants en clair via HTTPS POST vers le C2 Utilisation de DWAgent (outil lĂ©gitime de contrĂŽle Ă distance) pour accĂ©der aux postes Windows compromis DĂ©ploiement dâun outil proxy basĂ© sur yamux pour pivoter vers des segments rĂ©seau isolĂ©s đ·ïž Attribution Similitudes avec la campagne TrollSteler de Kimsuky (Gomir, GoBer/Endoor) Certificat HTTPS XAMPP par dĂ©faut sur tous les C2, ASN 19318 et 26666 historiquement associĂ©s Ă Kimsuky Username jira dans le build path de DriveTroy retrouvĂ© dans des documents leurres et PDB paths de loadDll.dll dâune campagne HttpSpy antĂ©rieure ClĂ© dâauthentification proxy dkanehahffk = frappe QWERTY de âì돎ëëȘ°ëŒâ (corĂ©en pour ânobody knowsâ) đ Type dâarticle Rapport dâanalyse technique publiĂ© par ENKI WhiteHat, visant Ă documenter la campagne, fournir des IoCs et des rĂšgles YARA pour la dĂ©tection de Gomir, BirdTroy et DriveTroy.
...