Анализ сложной APT-атаки на клиентов блокчейна через вредоносный ZIP

Новая кибератака на клиентов блокчейна: сложная схема с использованием трояна DcRat
Недавно обнаруженная атака, нацеленная на пользователей блокчейна, продемонстрировала высокую технологическую сложность и продуманную стратегию злоумышленников. Неизвестная группа хакеров задействовала ряд современных техник для внедрения вредоносного ПО, маскируемого под легитимные компоненты и коммуникации, в результате чего пострадали потенциально тысячи пользователей криптовалютных сервисов.
Механизм атаки: от вредоносного ZIP-файла до управления через C2-серверы
Основным вектором заражения стал вредоносный ZIP-файл с названием «передача скриншота 2025.5.31.zip», распространяемый в Telegram посредством личного общения. Этот архив содержал поддельный LNK-файл, замаскированный под изображение скриншота с записью транзакции. При двойном клике на файле пользователь видел именно этот фейковый снимок экрана, что значительно снижало подозрения.
Однако одновременно с визуализацией происходило развертывание особого компонента, называемого White Plus Black, который играет ключевую роль в проникновении вредоносного ПО:
- White Plus Black загружал в память троян удаленного доступа (Remote Access Trojan) DcRat;
- DcRat устанавливал связь с сервером управления (C2), использующим самозаверяющий сертификат, имитирующий доверенный сертификат легитимного пользователя qianxin.com;
- с удалённого сервера загружался скрипт на VBS, в котором заметна была схожесть с автоматически генерируемым кодом GPT и комментариями на китайском языке;
- вредоносная логика в VBS-скрипте была сосредоточена в функции Py_Main, загружающей шеллкод в память.
Дальнейшие этапы атаки и поддержка вредоносной инфраструктуры
Шеллкод из VBS-скрипта выступил как загрузчик основной полезной нагрузки — DcRat, который после установки подключался к другому C2-серверу по адресу 103.45.68.150 на порту 80. Далее:
- полезная нагрузка инициировала запуск PowerShell для загрузки дополнительного вредоносного контента;
- White Plus Black считывал и расшифровывал файл arphaCrashReport64.ini, содержащий шеллкод;
- этот шеллкод исполнялся в новом процессе rundll32.exe;
- последующее выполнение снова загружало DcRat, но уже подключаясь к другому C2-серверу — 38.46.13.170:8080.
Установленная инфраструктура, судя по всему, используется для поддержки мошеннической деятельности, включая создание фейковых сайтов для продажи биткоинов. Это свидетельствует о прямом намерении злоумышленников использовать криптовалютное пространство для получения финансовой выгоды незаконным путем.
Выводы и рекомендации
Данная атака демонстрирует эволюцию методов злоумышленников, которые сочетают социальную инженерию с продвинутыми техническими приемами для обхода систем защиты. Особое внимание следует уделить следующим аспектам:
- Осторожность при открытии вложений из непроверенных источников, особенно в мессенджерах вроде Telegram;
- Использование современных антивирусных решений, способных обнаруживать сложные цепочки загрузчиков;
- Проверка цифровых сертификатов и сертифицированных источников контента;
- Обучение пользователей методам распознавания признаков фишинга и вредоносных файлов.
Инцидент наглядно подчеркивает важность комплексного подхода к кибербезопасности в сфере криптовалют и блокчейн-технологий, а также необходимость постоянного мониторинга новых угроз и своевременного реагирования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



