Kimsuky attaque des éditeurs de groupware sud-coréens avec de nouveaux variants Gomir
🔍 Contexte Publié le 20 juillet 2026 par ENKI WhiteHat (enki.co.kr), ce rapport d’analyse technique documente une campagne du groupe Kimsuky (lié à la Corée du Nord) ciblant des éditeurs de logiciels de groupware sud-coréens entre 2025 et début 2026. 🎯 Vecteurs d’accès initial Deux vecteurs distincts ont été identifiés : Vendor A (novembre 2025) : exploitation d’une vulnérabilité RCE sur un serveur de messagerie exposé sur Internet, ayant conduit à l’installation de Gomir. Vendor B (décembre 2025) : spear-phishing ciblant un employé, avec installation d’un variant HttpTroy (MD5 : 633c3076c396f2200048d1b62da204d2, C2 : https://auth.samecloud.o-r.kr/index.php, persistance via tâche planifiée nommée AhnlabUpdate). 🦠 Malwares analysés Gomir Backdoor Linux écrit en Go, packé avec UPX, module path : local.github.com/Github-Lin/Main Persistance via systemd (root) ou crontab (non-root), se copie sous /var/log/rsyslogd Communication C2 via HTTPS POST (https://commit.hanbiro.o-r.kr/index.php), chiffrement XOR mod 255 + Base64 URL-safe Génère un bot ID au format XX-[0-9a-f]{10} basé sur MD5 (username + hostname + MAC) Supporte 17 codes de commande : shell, transfert de fichiers, proxy, hibernation, etc. BirdTroy (nouveau) RAT Linux en Go, module path : Bird/module Partage les codes de commande et la logique de persistance avec Gomir et HttpTroy Supporte HTTP/3 (QUIC) pour contourner les appliances réseau TCP Communication via paquets custom encodés en Base64, avec checksum MD5 C2 par défaut : https://69.10.50.165:8443 DriveTroy (nouveau) Backdoor Linux en Go, build path : C:/Users/jira/go/src/jira/payload/ Utilise Google Drive comme canal C2 (polling toutes les secondes du fichier E8C46207.cmd) Configuration chiffrée en RC4 (clé : @st34GMEgfesy4R#r21f) + Base64 URL-safe, stockée en fin de fichier Compte Google de l’acteur : vcenter.secmail@gmail.com (username : mo mo) Persistance via systemd avec noms de service aléatoires parmi syslogd, logd, cachelog 🔄 Activité post-compromission Mouvement latéral vers les clients des éditeurs compromis via des informations de configuration ou clés d’authentification volées sur les serveurs VOC (Voice of Customer) Falsification de pages de connexion groupware pour exfiltrer les identifiants en clair via HTTPS POST vers le C2 Utilisation de DWAgent (outil légitime de contrôle à distance) pour accéder aux postes Windows compromis Déploiement d’un outil proxy basé sur yamux pour pivoter vers des segments réseau isolés 🏷️ Attribution Similitudes avec la campagne TrollSteler de Kimsuky (Gomir, GoBer/Endoor) Certificat HTTPS XAMPP par défaut sur tous les C2, ASN 19318 et 26666 historiquement associés à Kimsuky Username jira dans le build path de DriveTroy retrouvé dans des documents leurres et PDB paths de loadDll.dll d’une campagne HttpSpy antérieure Clé d’authentification proxy dkanehahffk = frappe QWERTY de ‘아무도몰라’ (coréen pour ’nobody knows’) 📋 Type d’article Rapport d’analyse technique publié par ENKI WhiteHat, visant à documenter la campagne, fournir des IoCs et des règles YARA pour la détection de Gomir, BirdTroy et DriveTroy. ...