Атака через BEC маскировала Agent Tesla под банковский перевод
Анализируемая кампания была нацелена на сотрудников финансовых отделов. Злоумышленники использовали приманку в виде business email compromise с подделкой Metropolitan Bank and Trust Company. Сообщение выглядело как пересланное обсуждение банковского перевода и побуждало получателя подтвердить приложенный документ.
JScript-дроппер с Unicode-эмодзи
Вложением служил дроппер на языке JScript размером 6,94 МБ с именем SWIFT Payment Maker 103 - 10.06.26.JS. Его код был замаскирован с помощью Unicode-эмодзи, вставленных по всему тексту скрипта. Такой прием затруднял строковую детекцию и визуальный анализ.
Выполнение проходило по безфайловой цепочке, в которую входили JScript, shellcode DonutLoader и рефлексивная инъекция .NET/MSIL в память. Вспомогательные файлы включали 32-битный .NET-загрузчик и файл с расширением .ttf. Несмотря на расширение, он содержал закодированную полезную нагрузку Agent Tesla.
Итоговый стиллер не записывался на диск. Метаданные его сборки ложно указывали на 64-битный установщик Python 3.11.3. Фактически это был обфусцированный 32-битный x86-бинарный файл .NET 4.0, защищенный с помощью ConfuserEx.
Проверки перед сбором учетных данных
Перед выполнением процедур кражи учетных данных Agent Tesla проводил проверки на признаки анализа. Вредоносное ПО использовало следующие механизмы:
- вызов
CheckRemoteDebuggerPresent; - определение IP-адресов облачных и хостинговых провайдеров;
- проверку времени работы виртуальной машины на основе функции
sleep; - перечисление DLL песочниц;
- WMI-запросы для выявления идентификаторов виртуальных машин VMware, VirtualBox и Microsoft.
Кроме того, вредоносное ПО формировало аппаратный отпечаток на основе серийного номера материнской платы, идентификатора ЦП и основного MAC-адреса. Эти значения хешировались с помощью MD5 для отслеживания жертв.
Модули сбора данных
ВПО содержала 21 модуль сбора данных. Они охватывали 27 браузеров на базе Chromium и 13 браузеров на базе Mozilla, а также следующие приложения и хранилища:
- Outlook;
- Foxmail;
- Discord;
- контакты Thunderbird;
- Диспетчер учетных данных Windows;
- Windows Vault;
- SMTP-хранилища;
- другие приложения.
Для чтения заблокированных файлов браузеров применялись специфичные для каждого приложения процедуры расшифровки, DPAPI, прямой доступ к структуре хранилища и дублирование дескрипторов.
Потенциальному перехвату управления учетными записями могли подвергаться OAuth-токены Discord. ВПО также искало паттерны токенов, связанные с MFA.
Передача собранной информации
Собранные данные выводились по протоколу FTP на ftp.melrz.com. Для подключения использовались учетные данные, встроенные в бинарный файл.
Метаданные передачи включали:
- имя пользователя;
- имя хоста;
- операционную систему;
- сведения об аппаратном обеспечении;
- публичный IP-адрес;
- временную метку;
- идентификатор аппаратного обеспечения, рассчитанный с помощью MD5.
Дополнительные функции
Сборка также содержала функционал для регистрации нажатий клавиш, создания скриншотов и сбора содержимого буфера обмена. Для закрепления в системе использовалась директория %APPDATA% и ключ автозагрузки.
Кроме того, Agent Tesla мог удалять метку Mark-of-the-Web, модифицировать файл hosts, обходить проверку TLS и обеспечивать работу только одного экземпляра. При этом часть функций сбора данных была отключена в проанализированной конфигурации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



