Manuel Statik Analiz — Kimsuky APT (Kuzey Kore) | Tehdit: KRITIK

Dosya Kimliği

SHA25656a90f247ccffb6394489b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya AdıShadows of BlackwoodHotel.pdf.lnk
Boyut94.489 byte (LNK + PS payload)
String Sayisi405

Çift Uzantı LNK Tuzağı

APT Tekniği: Japonya/Korea temalı otel dokümanı PDF kimliği verilerek kurban ikna ediliyor!
Shadows of BlackwoodHotel.pdf.lnk
-- "BlackwoodHotel" = Korean/Japanese tematik yem
-- ".pdf" görünür uzantı (Windows gizler .lnk)
-- .lnk kısayol = PowerShell veya cmd çalıştırır
-- Kimsuky'nin tipik spear phishing belgesi

PowerShell Obfuskasyon + VM Tespiti

$FVj4o6gydZ9UUvvO = @(('{0}{1}' -f 'vmxne','t'), $(-join('lckihls'.
-- "{0}{1}" -f format operatörü: 'vmxne'+'t' = 'vmxnet'
-- 'vmxnet' = VMware sanal NIC sürücüsü!
-- $(-join('lckihls'...)) = dizi karıştırma tekniği
-- VM tespiti → analiz ortamında çalışmaz
hex.Su  -- .su Soviet Union TLD (eski USSR domain)

Kimsuky Hakkında

Kimsuky (APT43, Emerald Sleet), Kuzey Kore Devlet Güvenlik Bakanlığı'na bağlı APT grubudur. 2013'ten beri aktif. Güney Kore hükümeti, nükleer araştırma ve savunma sektörlerini hedefler. COVID dönemi aşı araştırma kurumlarını da hedefleyen spear phishing kampanyaları başlattı.

IOC

SHA25656a90f247ccffb6394489b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
LureShadows of BlackwoodHotel.pdf.lnk (çift uzantı)
C2hex.Su (.su Soviet Union TLD)

Kimsuky — Malware Profile

Kimsuky Velvet Chollima 2012 Kuzey Kore APT. Shadows of BlackwoodHotel.pdf.lnk otel spy lure. Guney Kore akademi/hükümet.

Malware Type
Backdoor
Programming Language
PowerShell/VBScript
C2 Protocol
HTTP
Target Systems
Guney Kore/NATO

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — Kimsuky
# DOMAIN hex.su
TypeValueNote
domain hex.su

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
hex.su domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
kimsukynorth-korea-aptblackwoodhotel-pdf-lnkdouble-extensionps-obfuscationvmxnet-vm-detectsu-tld