Blind Eagle: фишинговая кампания с RAT и злоупотреблением доверенными сервисами

Расследование установило связь между аккаунтом GitHub «cabeto850128», его репозиториями и более широкой операцией по распространению вредоносного программного обеспечения, связанной с активностью Blind Eagle.

Следы оператора на скомпрометированной системе

Метаданные коммитов GitHub раскрыли адрес электронной почты, который также присутствовал в журналах стиллеров. Независимые источники подтвердили, что этот адрес обнаружили на скомпрометированной системе с именем хоста «Ghost».

Восстановленные журналы содержали сведения о локальных файлах, истории браузера, учетных данных, элементах инфраструктуры, сборках ВПО, шаблонах фишинга и инструментах доставки. Набор данных указывает на использование системы для операций с вредоносным программным обеспечением, а не для случайного тестирования.

На машине обнаружили несколько каталогов и сборок, связанных с RAT, включая:

  • Remcos;
  • AsyncRAT;
  • DcRat;
  • XWorm.

В каталоге Remcos хранилась системная информация и множество файлов, названных в честь различных хостов. Их содержимое соответствовало данным, собранным во время предыдущих заражений RAT.

Фишинговые приманки и доставка ВПО

Оператор хранил шаблоны фишинговых писем в форматах HTML и Word. В них имитировались колумбийские судебные, налоговые органы и учреждения, занимающиеся вопросами нарушений правил дорожного движения.

Некоторые приманки содержали несоответствие между видимыми и фактическими URL-адресами. Получателям также предлагали использовать компьютер под управлением Windows, что соответствовало доставке исполняемых полезных нагрузок.

Для распространения и промежуточного размещения применялось несколько сервисов:

  • GitHub использовался для размещения компонентов загрузчика на основе AutoIt;
  • Bitbucket, AWS S3, Discord, сервисы для обмена текстом, Firebase и другие хостинг-провайдеры обеспечивали дополнительные места хранения и доставки;
  • домены DuckDNS применялись для управления, включая имя хоста, связанное с трафиком AsyncRAT.

Оператор вёл записи, в которых сборки ВПО сопоставлялись с URL-адресами доставки на отдельном домене. Это указывает на повторное использование инфраструктуры в рамках нескольких семейств RAT и различных платформ.

Цепочка выполнения

Восстановленная цепочка выполнения начиналась с RAR- или SFX-контейнера с VBScript. Затем wscript.exe запускал обфусцированный PowerShell с Base64-кодированным содержимым.

Скрипт копировал другой файл VBS в %ProgramData%, инициировал второй этап выполнения скриптов и в конечном итоге использовал InstallUtil.exe. Эта подписанная .NET-утилита часто применяется злоумышленниками как механизм доверенного выполнения и внедрения кода в процессы.

В рамках кампании также использовались интерпретаторы AutoIt с отдельными файлами скриптов или данных. Кроме того, оператор исследовал коммерческие криптеры и средства защиты, чтобы снизить вероятность обнаружения.

Выводы расследования

Активность отражает комплексную схему, в которой сочетались:

  • доставка RAT через фишинг;
  • злоупотребление доверенными облачными сервисами и платформами для хостинга кода;
  • выполнение скриптов;
  • злоупотребление LOLBin;
  • кража учетных данных;
  • обход средств защиты информации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: