Целевая фишинговая кампания атакует здравоохранение Таиланда
Seqrite: новая целевая киберкампания ударила по сектору здравоохранения Таиланда
Подразделение Seqrite Threat Research Unit сообщило о выявлении целевой вредоносной кампании, нацеленной на сектор здравоохранения Таиланда. По данным исследователей, атаки затронули, в частности, персонал Министерства здравоохранения и различные медицинские организации.
Злоумышленники используют Targeted phishing на тему здравоохранения, доставляя вредоносные архивы RAR с запутанными batch-скриптами и исполняемыми полезными нагрузками. Кампания отличается многоэтапной цепочкой заражения, применением GitHub для доставки компонентов и развёртыванием information stealer, рассчитанного на закрепление в целевой среде и обход обнаружения.
Как выстроена цепочка заражения
По оценке аналитиков, кампания использует тщательно подготовленные приманки, адресованные конкретным ролям в системе здравоохранения. Среди них — поддельные документы об одобрении медицинского оборудования и сфабрикованные запросы на госпитализацию пациентов. Такой подход указывает либо на серьёзную разведку, либо на глубокое понимание внутренних рабочих процессов в медучреждениях.
Первичный механизм доставки строится на вредоносном архиве RAR, внутри которого находится зашифрованный batch-файл, выступающий в роли загрузчика первого этапа. В одном из зафиксированных случаев использовался файл с именем «Health_Ministry_Approved_Equipment_2026.bat». Он создаёт временный файл и обращается к PowerShell для декодирования закодированных данных полезной нагрузки.
Такая обфускация, по словам исследователей, нужна для сокрытия функциональности вредоносного кода и снижения эффективности статического анализа.
Использование GitHub и Rouki-obfuscation
Следующий этап атаки также опирается на batch-загрузчик, обфусцированный с помощью Rouki. Он формирует команды PowerShell для загрузки и запуска дополнительных компонентов ВПО с GitHub, что существенно уменьшает вероятность обнаружения.
Отдельного внимания заслуживает то, что кампания, по данным отчёта, использует локальную инфраструктуру в Таиланде для подготовки атаки. Последовательная цепочка выполнения — от RAR к batch-файлам и далее к полезной нагрузке — показывает опору на стандартные инструменты и методы, применяемые повторно в рамках атак.
Persistence без повышения привилегий
Среда выполнения дополнительно позволяет добиться persistent-заражения с помощью скрипта, который загружает дополнительный полезный груз и запускает его без необходимости повышенных привилегий. Это делает атаку более устойчивой и удобной для злоумышленников, которым важно сохранить foothold в инфраструктуре жертвы.
Финальный payload: Python information stealer
Наиболее примечательная особенность кампании — использование встроенной среды Python для запуска финального полезного груза под названием «sim.py». Он функционирует как information stealer.
После активации payload пытается завершить работу web browser’ов, чтобы получить доступ к хранилищам учетных данных и артефактам сессий. Это указывает на архитектуру, ориентированную на exfiltration данных.
Хотя попытки эксфильтрации оказались неудачными из-за проблем с подключением, выявленные характеристики соответствуют типичным современным Python-information stealers. В частности, речь идёт о механизмах кражи учетных данных и использовании Telegram для передачи данных.
Что это значит для организаций здравоохранения
В целом кампания демонстрирует целенаправленный и сложный подход к компрометации критически важного сектора. Злоумышленники сочетают кастомные приёмы социальной инженерии с многоуровневыми стратегиями выполнения и попытками скрыть следы активности.
Seqrite рекомендует организациям в сфере здравоохранения:
- усилить защиту от phishing-атак;
- отслеживать несанкционированные изменения в процессах автозагрузки;
- применять строгие меры контроля в отношении непроверенных внешних скриптов и бинарных файлов;
- ограничивать использование подозрительных архивов и вложений, поступающих по каналам электронной почты.
По мнению исследователей, именно сочетание социальной инженерии, обфускации и многоэтапной доставки делает подобные кампании особенно опасными для медицинских учреждений, где сбои в работе инфраструктуры могут иметь прямые последствия для пациентов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



