Анализ сложной атаки DCRAT на корпоративные почтовые системы Колумбии

Анализ сложной атаки DCRAT на корпоративные почтовые системы Колумбии

Эксперты FortiMail IR раскрывают сложную кампанию с использованием трояна DCRAT в Колумбии

Команда FortiMail IR выявила масштабную и тщательно спланированную атаку на корпоративные почтовые системы в Колумбии, в ходе которой злоумышленники применяют троян удаленного доступа (RAT) под названием DCRAT. Вредоносная программа маскируется под официальное электронное письмо государственного учреждения Колумбии, что повышает шанс успешного проникновения в организации страны.

Многоуровневая обфускация и сложная архитектура

Для обхода систем защиты DCRAT использует ряд продвинутых методов обфускации:

  • архивы с парольной защитой;
  • стеганография — скрытие кода в изображениях;
  • кодирование в формате base64;
  • многоразовое удаление файлов после выполнения вредоносных действий.

Модульная архитектура DCRAT предоставляет злоумышленникам гибкость в управлении функционалом трояна. С помощью разных плагинов вредонос может адаптироваться под конкретные задачи — будь то кража данных, наблюдение за пользователем или обеспечение долгосрочного контроля над системой.

Ключевые возможности DCRAT

  • Удаленное управление зараженными устройствами и исполнение команд;
  • Управление файлами: создание, удаление, переименование, передача;
  • Сбор данных браузера, включая файлы cookie и сохраненные учетные данные;
  • Загрузка и запуск дополнительных вредоносных компонентов;
  • Манипуляция системными настройками и визуальными элементами интерфейса;
  • Мониторинг активности пользователей.

Механизм доставки: фишинговая рассылка и скрытное распространение

Основной вектор атаки — фишинг. Злоумышленники рассылают письма с вредоносными вложениями, заставляя пользователей запускать исполняемые файлы. После активации троян запускает цепочку скриптов на внешних платформах, завершая процесс загрузкой и выполнением скрытой библиотеки .NET, спрятанной в файле изображения с использованием стеганографии.

Обеспечение постоянства и защита от обнаружения

DCRAT обладает механизмами для надежного сохранения контроля над заражённой системой:

  • Проверка наличия административных прав и попытка зарегистрироваться как критически важный системный процесс, препятствуя завершению через вызов BSOD (синий экран смерти);
  • Если права администратора отсутствуют, троян создает автозагрузку через реестр Windows;
  • Внедрение в Windows Antimalware Scan Interface (AMSI) с целью отключения антивирусной защиты и обхождения средств обнаружения.

Связь с командно-контрольным сервером (C2)

После установки DCRAT устанавливает постоянное соединение с командно-контрольным сервером (C2), используя жёстко закодированный адрес, а также обладает возможностью динамического поиска C2 по заданному URL. Такая архитектура обеспечивает длительный и стабильный контроль злоумышленников над скомпрометированной инфраструктурой.

Выводы

Обнаруженная атака демонстрирует высокий уровень технической подготовки злоумышленников и серьезную угрозу, исходящую от DCRAT для колумбийских организаций. Механизмы маскировки, модульность и методы обхода защиты делают данный троян крайне опасным. Необходимы современные методы обнаружения и проактивная защита корпоративных почтовых систем для предотвращения подобных вторжений.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: