Анализ сложной APT-атаки на клиентов блокчейна через вредоносный ZIP

Анализ сложной APT-атаки на клиентов блокчейна через вредоносный ZIP

Новая кибератака на клиентов блокчейна: сложная схема с использованием трояна DcRat

Недавно обнаруженная атака, нацеленная на пользователей блокчейна, продемонстрировала высокую технологическую сложность и продуманную стратегию злоумышленников. Неизвестная группа хакеров задействовала ряд современных техник для внедрения вредоносного ПО, маскируемого под легитимные компоненты и коммуникации, в результате чего пострадали потенциально тысячи пользователей криптовалютных сервисов.

Механизм атаки: от вредоносного ZIP-файла до управления через C2-серверы

Основным вектором заражения стал вредоносный ZIP-файл с названием «передача скриншота 2025.5.31.zip», распространяемый в Telegram посредством личного общения. Этот архив содержал поддельный LNK-файл, замаскированный под изображение скриншота с записью транзакции. При двойном клике на файле пользователь видел именно этот фейковый снимок экрана, что значительно снижало подозрения.

Однако одновременно с визуализацией происходило развертывание особого компонента, называемого White Plus Black, который играет ключевую роль в проникновении вредоносного ПО:

  • White Plus Black загружал в память троян удаленного доступа (Remote Access Trojan) DcRat;
  • DcRat устанавливал связь с сервером управления (C2), использующим самозаверяющий сертификат, имитирующий доверенный сертификат легитимного пользователя qianxin.com;
  • с удалённого сервера загружался скрипт на VBS, в котором заметна была схожесть с автоматически генерируемым кодом GPT и комментариями на китайском языке;
  • вредоносная логика в VBS-скрипте была сосредоточена в функции Py_Main, загружающей шеллкод в память.

Дальнейшие этапы атаки и поддержка вредоносной инфраструктуры

Шеллкод из VBS-скрипта выступил как загрузчик основной полезной нагрузки — DcRat, который после установки подключался к другому C2-серверу по адресу 103.45.68.150 на порту 80. Далее:

  • полезная нагрузка инициировала запуск PowerShell для загрузки дополнительного вредоносного контента;
  • White Plus Black считывал и расшифровывал файл arphaCrashReport64.ini, содержащий шеллкод;
  • этот шеллкод исполнялся в новом процессе rundll32.exe;
  • последующее выполнение снова загружало DcRat, но уже подключаясь к другому C2-серверу — 38.46.13.170:8080.

Установленная инфраструктура, судя по всему, используется для поддержки мошеннической деятельности, включая создание фейковых сайтов для продажи биткоинов. Это свидетельствует о прямом намерении злоумышленников использовать криптовалютное пространство для получения финансовой выгоды незаконным путем.

Выводы и рекомендации

Данная атака демонстрирует эволюцию методов злоумышленников, которые сочетают социальную инженерию с продвинутыми техническими приемами для обхода систем защиты. Особое внимание следует уделить следующим аспектам:

  • Осторожность при открытии вложений из непроверенных источников, особенно в мессенджерах вроде Telegram;
  • Использование современных антивирусных решений, способных обнаруживать сложные цепочки загрузчиков;
  • Проверка цифровых сертификатов и сертифицированных источников контента;
  • Обучение пользователей методам распознавания признаков фишинга и вредоносных файлов.

Инцидент наглядно подчеркивает важность комплексного подхода к кибербезопасности в сфере криптовалют и блокчейн-технологий, а также необходимость постоянного мониторинга новых угроз и своевременного реагирования.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: