Анализ сложной атаки DCRAT на корпоративные почтовые системы Колумбии

Эксперты FortiMail IR раскрывают сложную кампанию с использованием трояна DCRAT в Колумбии
Команда FortiMail IR выявила масштабную и тщательно спланированную атаку на корпоративные почтовые системы в Колумбии, в ходе которой злоумышленники применяют троян удаленного доступа (RAT) под названием DCRAT. Вредоносная программа маскируется под официальное электронное письмо государственного учреждения Колумбии, что повышает шанс успешного проникновения в организации страны.
Многоуровневая обфускация и сложная архитектура
Для обхода систем защиты DCRAT использует ряд продвинутых методов обфускации:
- архивы с парольной защитой;
- стеганография — скрытие кода в изображениях;
- кодирование в формате base64;
- многоразовое удаление файлов после выполнения вредоносных действий.
Модульная архитектура DCRAT предоставляет злоумышленникам гибкость в управлении функционалом трояна. С помощью разных плагинов вредонос может адаптироваться под конкретные задачи — будь то кража данных, наблюдение за пользователем или обеспечение долгосрочного контроля над системой.
Ключевые возможности DCRAT
- Удаленное управление зараженными устройствами и исполнение команд;
- Управление файлами: создание, удаление, переименование, передача;
- Сбор данных браузера, включая файлы cookie и сохраненные учетные данные;
- Загрузка и запуск дополнительных вредоносных компонентов;
- Манипуляция системными настройками и визуальными элементами интерфейса;
- Мониторинг активности пользователей.
Механизм доставки: фишинговая рассылка и скрытное распространение
Основной вектор атаки — фишинг. Злоумышленники рассылают письма с вредоносными вложениями, заставляя пользователей запускать исполняемые файлы. После активации троян запускает цепочку скриптов на внешних платформах, завершая процесс загрузкой и выполнением скрытой библиотеки .NET, спрятанной в файле изображения с использованием стеганографии.
Обеспечение постоянства и защита от обнаружения
DCRAT обладает механизмами для надежного сохранения контроля над заражённой системой:
- Проверка наличия административных прав и попытка зарегистрироваться как критически важный системный процесс, препятствуя завершению через вызов BSOD (синий экран смерти);
- Если права администратора отсутствуют, троян создает автозагрузку через реестр Windows;
- Внедрение в Windows Antimalware Scan Interface (AMSI) с целью отключения антивирусной защиты и обхождения средств обнаружения.
Связь с командно-контрольным сервером (C2)
После установки DCRAT устанавливает постоянное соединение с командно-контрольным сервером (C2), используя жёстко закодированный адрес, а также обладает возможностью динамического поиска C2 по заданному URL. Такая архитектура обеспечивает длительный и стабильный контроль злоумышленников над скомпрометированной инфраструктурой.
Выводы
Обнаруженная атака демонстрирует высокий уровень технической подготовки злоумышленников и серьезную угрозу, исходящую от DCRAT для колумбийских организаций. Механизмы маскировки, модульность и методы обхода защиты делают данный троян крайне опасным. Необходимы современные методы обнаружения и проактивная защита корпоративных почтовых систем для предотвращения подобных вторжений.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



