Атака через BEC маскировала Agent Tesla под банковский перевод

Анализируемая кампания была нацелена на сотрудников финансовых отделов. Злоумышленники использовали приманку в виде business email compromise с подделкой Metropolitan Bank and Trust Company. Сообщение выглядело как пересланное обсуждение банковского перевода и побуждало получателя подтвердить приложенный документ.

JScript-дроппер с Unicode-эмодзи

Вложением служил дроппер на языке JScript размером 6,94 МБ с именем SWIFT Payment Maker 103 - 10.06.26.JS. Его код был замаскирован с помощью Unicode-эмодзи, вставленных по всему тексту скрипта. Такой прием затруднял строковую детекцию и визуальный анализ.

Выполнение проходило по безфайловой цепочке, в которую входили JScript, shellcode DonutLoader и рефлексивная инъекция .NET/MSIL в память. Вспомогательные файлы включали 32-битный .NET-загрузчик и файл с расширением .ttf. Несмотря на расширение, он содержал закодированную полезную нагрузку Agent Tesla.

Итоговый стиллер не записывался на диск. Метаданные его сборки ложно указывали на 64-битный установщик Python 3.11.3. Фактически это был обфусцированный 32-битный x86-бинарный файл .NET 4.0, защищенный с помощью ConfuserEx.

Проверки перед сбором учетных данных

Перед выполнением процедур кражи учетных данных Agent Tesla проводил проверки на признаки анализа. Вредоносное ПО использовало следующие механизмы:

  • вызов CheckRemoteDebuggerPresent;
  • определение IP-адресов облачных и хостинговых провайдеров;
  • проверку времени работы виртуальной машины на основе функции sleep;
  • перечисление DLL песочниц;
  • WMI-запросы для выявления идентификаторов виртуальных машин VMware, VirtualBox и Microsoft.

Кроме того, вредоносное ПО формировало аппаратный отпечаток на основе серийного номера материнской платы, идентификатора ЦП и основного MAC-адреса. Эти значения хешировались с помощью MD5 для отслеживания жертв.

Модули сбора данных

ВПО содержала 21 модуль сбора данных. Они охватывали 27 браузеров на базе Chromium и 13 браузеров на базе Mozilla, а также следующие приложения и хранилища:

  • Outlook;
  • Foxmail;
  • Discord;
  • контакты Thunderbird;
  • Диспетчер учетных данных Windows;
  • Windows Vault;
  • SMTP-хранилища;
  • другие приложения.

Для чтения заблокированных файлов браузеров применялись специфичные для каждого приложения процедуры расшифровки, DPAPI, прямой доступ к структуре хранилища и дублирование дескрипторов.

Потенциальному перехвату управления учетными записями могли подвергаться OAuth-токены Discord. ВПО также искало паттерны токенов, связанные с MFA.

Передача собранной информации

Собранные данные выводились по протоколу FTP на ftp.melrz.com. Для подключения использовались учетные данные, встроенные в бинарный файл.

Метаданные передачи включали:

  • имя пользователя;
  • имя хоста;
  • операционную систему;
  • сведения об аппаратном обеспечении;
  • публичный IP-адрес;
  • временную метку;
  • идентификатор аппаратного обеспечения, рассчитанный с помощью MD5.

Дополнительные функции

Сборка также содержала функционал для регистрации нажатий клавиш, создания скриншотов и сбора содержимого буфера обмена. Для закрепления в системе использовалась директория %APPDATA% и ключ автозагрузки.

Кроме того, Agent Tesla мог удалять метку Mark-of-the-Web, модифицировать файл hosts, обходить проверку TLS и обеспечивать работу только одного экземпляра. При этом часть функций сбора данных была отключена в проанализированной конфигурации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: