Uma campanha recém-identificada ligada a atores de ameaças patrocinados pelo estado norte-coreano está usando arquivos de atalho do Windows, conhecidos como arquivos LNK, para lançar ataques de phishing direcionados contra organizações na Coreia do Sul. O que torna esta campanha alarmante é como os atacantes ocultam suas operações dentro do GitHub, uma das plataformas mais confiadas na internet, convertendo-o em um canal de Comando e Controle (C2) covert.
Descoberta e escopo da campanha
Como o GitHub é amplamente confiado e muitas vezes whitelistado em ambientes corporativos, o tráfego malicioso enviado através dele se mistura perfeitamente com a atividade web normal. A campanha remonta a pelo menos 2024, mas cresceu mais sofisticada ao longo do tempo. Versões anteriores dos arquivos LNK continham menos ofuscação e retinham metadados que permitiam que pesquisadores de segurança rastreassem e conectassem os ataques.
Essas variantes anteriores também estavam ligadas à distribuição do malware XenoRAT. Nos últimos meses, o ator de ameaças evoluiu sua abordagem, incorporando funções de decodificação diretamente nos argumentos do arquivo LNK e ocultando payloads codificados dentro dos próprios arquivos. Documentos PDF de isca são exibidos para as vítimas na infecção, dando a impressão de que um arquivo legítimo foi aberto normalmente enquanto um script malicioso executa silenciosamente em segundo plano.
Pesquisadores do FortiGuard Labs, liderados pela analista Cara Lin, identificaram esta campanha, observando que os títulos de documentos PDF de isca reunidos de amostras de ataque sugerem que o ator de ameaças está deliberadamente alvejando empresas específicas na Coreia do Sul como parte de um esforço de vigilância mais amplo.
Impacto e alcance do comprometimento
O propósito mais amplo parece ser vigilância de longo prazo e coleta de inteligência. Ao manter o acesso através de tarefas agendadas que acionam a cada 30 minutos e usando repositórios privados do GitHub para armazenar logs roubados e receber novas instruções, o atacante monitora sistemas comprometidos silenciosamente ao longo do tempo. Como toda a comunicação corre sobre tráfego HTTPS criptografado para um domínio confiado, ela escapa rotineiramente das defesas de perímetro padrão sem levantar bandeiras.
O ataque começa quando uma vítima abre o que parece ser um documento PDF regular. O arquivo é na verdade um atalho LNK que dispara silenciosamente um script PowerShell. Uma função de decodificação baseada em XOR dentro do arquivo LNK extrai tanto o PDF de isca quanto o script malicioso, enquanto o documento de isca distrai a vítima.
Uma vez ativo, o script PowerShell verifica o ambiente em busca de máquinas virtuais, depuradores e ferramentas forenses. Se nenhum for detectado, ele solta um arquivo VBScript e configura uma tarefa agendada executando o payload a cada 30 minutos para sustentar persistência. O script então coleta versão do SO, tempo de inicialização e dados de processo em execução, enviando-os para um repositório do GitHub controlado pelo atacante.
Medidas de mitigação recomendadas
Usuários e equipes de segurança devem tratar arquivos LNK e PDF não solicitados com cautela, independentemente da aparência. Ambientes devem ser monitorados para atividade incomum de PowerShell ou VBScript, e qualquer conexão de saída inesperada para endpoints da API do GitHub deve ser investigada imediatamente.
A detecção de tráfego HTTPS para repositórios privados do GitHub a partir de estações de trabalho de usuários finais deve ser uma prioridade. Além disso, a desabilitação de execução de scripts PowerShell não assinados e a implementação de políticas de restrição de aplicação podem reduzir significativamente o risco de infecção inicial.
Perguntas frequentes
Qual é o alvo principal?
O alvo principal são organizações na Coreia do Sul, com foco em vigilância e coleta de inteligência.
Como o GitHub é usado?
O GitHub é usado como canal de comando e controle (C2) para receber instruções e enviar logs roubados, aproveitando sua reputação de confiança.
Qual a recomendação de segurança?
Monitore conexões de saída para GitHub API e trate arquivos LNK não solicitados com extrema cautela.