Manuel Statik Analiz — Kimsuky APT | Tehdit: YUKSEK

Dosya Kimliği

SHA25656a90f247ccffb6394489b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
Dosya AdıShadows of BlackwoodHotel.pdf.lnk
TipWindows LNK kısayol (çift uzantı: .pdf.lnk)
Boyut94.489 byte (94KB)

Casusluk Temalı Otel Lure

APT Grup Modus Operandi: Otel casusluk temalı hedefli spear phishing!
Shadows of BlackwoodHotel.pdf.lnk
-- "Shadows of BlackwoodHotel" → otel casusluk teması
-- Dark Hotel APT (OceanLotus/DarkHotel) referansı!
-- Otel Wi-Fi ağları üzerinden hedef enfeksiyonu senaryosu
-- PDF görünümlü LNK dosyası → çift uzantı aldatmacası
-- ".pdf" görünür uzantı → ".lnk" asıl uzantı (Windows gizler)
-- Yüksek değerli hedef: iş seyahati yapan yöneticiler

Çift Uzantı LNK Tekniği

Shadows of BlackwoodHotel.pdf.lnk
-- Windows: "bilinen uzantıları gizle" varsayılan = .lnk gizlenir
-- Kullanıcı sadece: "Shadows of BlackwoodHotel.pdf" görür
-- PDF ikonuna benzetilmiş LNK → kurban PDF zanneder
-- Tıkla → PowerShell/cmd tetiklenir → payload indirilir
-- MarkOfTheWeb bypass: email eki olarak gönderilmişse

Kimsuky APT Hakkında

Kimsuky (Velvet Chollima, Black Banshee) 2012'den beri aktif Kuzey Kore APT grubudur. Güney Kore hükümeti, düşünce kuruluşları, nükleer araştırmacılar, akademisyenler ve gazetecileri hedefler. Spear phishing uzmanı, HWP (Hangul) dokümanları da kullanır. Kimchi, AppleSeed, BabyShark implantları dağıtır.

IOC

SHA25656a90f247ccffb6394489b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
LureShadows of BlackwoodHotel.pdf.lnk (çift uzantı)
TeknikLNK dosyası + PDF kılığı + otel casusluk teması

Kimsuky — Malware Profile

Kimsuky Velvet Chollima 2012 Kuzey Kore APT. Shadows of BlackwoodHotel.pdf.lnk otel spy lure. Guney Kore akademi/hükümet.

Malware Type
Backdoor
Programming Language
PowerShell/VBScript
C2 Protocol
HTTP
Target Systems
Guney Kore/NATO

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — Kimsuky
# SHA256 56a90f247ccffb6394489b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
TypeValueNote
sha256 56a90f247ccffb6394489b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 len=63

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
hex.su domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
kimsukyapt-lazarusshadows-blackwoodhotel-pdf-lnkdouble-extension-lnkhotel-espionage-luredarkhotel-themespear-phishing-lnk