NimDoor: Северокорейский троян для macOS крадет данные криптокошельков

Хакеры из КНДР атакуют Web3 и криптовалютные компании через троянец NimDoor. Эксперты SentinelOne выявили вредоносную программу на языке Nim, использующую сигналы SIGINT/SIGTERM для переустановки после перезагрузки. Атака начинается с фишинга в Telegram: жертвам предлагают «обновление Zoom" через Calendly. AppleScript загружает ZIP-архив с бинарными файлами.
NimDoor: Северокорейский троян для macOS крадет данные криптокошельков
Изображение носит иллюстративный характер

Ключевой компонент — загрузчик InjectWithDyldArm64 на C++. Он расшифровывает и внедряет в процесс Target исполняемый файл trojan1_arm64. Троян собирает системные данные, выполняет команды и крадет логины из браузеров Arc, Brave, Chrome, Edge, Firefox и данных Telegram. Каждые 30 секунд он отправляет на C2-сервер список активных процессов.

"CoreKitAgent перехватывает попытки убить процесс, гарантируя выживаемость троянца», — объясняет эксперт SentinelOne Фил Стоукс. Северокорейские группы перешли с Go и Rust на Nim, чья компиляция маскирует вредоносный код. , Huntress и Validin ранее документировали элементы атаки.

Параллельно группировка Kimsuky использует тактику ClickFix. В январе 2025 года они рассылали письма от имени немецкой газеты экспертам по безопасности Южной Кореи. В марте маскировались под американского чиновника. Жертвы получали RAR-архив с VBS-файлом, открывающим Google Docs-документ при запуске вредоносного кода.

В апреле Proofpoint зафиксировал новую схему: хакеры выдавали себя за японского дипломата, требуя «код аутентификации» для доступа к документу. В другом сценарии фиктивный портал вакансий в оборонной сфере запускал PowerShell, устанавливающий Chrome Remote Desktop для удаленного доступа через сервер kida.plusdocs.kro[.]kr. Уязвимость этого сервера раскрыла данные южнокорейских жертв.

Kimsuky также рассылает HWP-документы с вредоносными OLE-объектами под видом рецензирования научных работ. PowerShell-скрипты устанавливают AnyDesk и крадут данные. Группа использует GitHub для распространения трояна Xeno RAT через токены (PAT), а Dropbox — для передачи RTF-файлов с его модификацией MoonPeak.

По данным NSFOCUS, в мае 2025 года Kimsuky входила в топ-5 активных APT-групп (5% из 44 атак). В апреле она лидировала вместе с Konni и Sidewinder. Обе группы — «наиболее активные угрозы из Кореи». В последних атаках Kimsuky применяла фейковые CAPTCHA-страницы Naver для внедрения AutoIt-скриптов.


Новое на сайте

19216Смертельный симбиоз спама и эксплойтов: как хакеры захватывают корпоративные сети за 11... 19215Как новые SaaS-платформы вроде Starkiller и 1Phish позволяют киберпреступникам незаметно... 19214Инженерия ужаса: как паровые машины и математика создали гений Эдгара Аллана по 19213Трансформация первой линии SOC: три шага к предиктивной безопасности 19212Архитектура смыслов в профессиональной редактуре 19211Манипуляция легитимными редиректами OAuth как вектор скрытых атак на правительственные... 19210Как активно эксплуатируемая уязвимость CVE-2026-21385 в графике Qualcomm привела к... 19209Как беспрецедентный бунт чернокожих женщин в суде Бостона разрушил планы рабовладельцев? 19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае 19203Невидимая угроза в оперативной памяти: масштабная атака северокорейских хакеров на... 19202Как уязвимость нулевого дня в Cisco SD-WAN позволяет хакерам незаметно захватывать...
Ссылка