Целевая фишинговая кампания атакует здравоохранение Таиланда


Seqrite: новая целевая киберкампания ударила по сектору здравоохранения Таиланда

Подразделение Seqrite Threat Research Unit сообщило о выявлении целевой вредоносной кампании, нацеленной на сектор здравоохранения Таиланда. По данным исследователей, атаки затронули, в частности, персонал Министерства здравоохранения и различные медицинские организации.

Злоумышленники используют Targeted phishing на тему здравоохранения, доставляя вредоносные архивы RAR с запутанными batch-скриптами и исполняемыми полезными нагрузками. Кампания отличается многоэтапной цепочкой заражения, применением GitHub для доставки компонентов и развёртыванием information stealer, рассчитанного на закрепление в целевой среде и обход обнаружения.

Как выстроена цепочка заражения

По оценке аналитиков, кампания использует тщательно подготовленные приманки, адресованные конкретным ролям в системе здравоохранения. Среди них — поддельные документы об одобрении медицинского оборудования и сфабрикованные запросы на госпитализацию пациентов. Такой подход указывает либо на серьёзную разведку, либо на глубокое понимание внутренних рабочих процессов в медучреждениях.

Первичный механизм доставки строится на вредоносном архиве RAR, внутри которого находится зашифрованный batch-файл, выступающий в роли загрузчика первого этапа. В одном из зафиксированных случаев использовался файл с именем «Health_Ministry_Approved_Equipment_2026.bat». Он создаёт временный файл и обращается к PowerShell для декодирования закодированных данных полезной нагрузки.

Такая обфускация, по словам исследователей, нужна для сокрытия функциональности вредоносного кода и снижения эффективности статического анализа.

Использование GitHub и Rouki-obfuscation

Следующий этап атаки также опирается на batch-загрузчик, обфусцированный с помощью Rouki. Он формирует команды PowerShell для загрузки и запуска дополнительных компонентов ВПО с GitHub, что существенно уменьшает вероятность обнаружения.

Отдельного внимания заслуживает то, что кампания, по данным отчёта, использует локальную инфраструктуру в Таиланде для подготовки атаки. Последовательная цепочка выполнения — от RAR к batch-файлам и далее к полезной нагрузке — показывает опору на стандартные инструменты и методы, применяемые повторно в рамках атак.

Persistence без повышения привилегий

Среда выполнения дополнительно позволяет добиться persistent-заражения с помощью скрипта, который загружает дополнительный полезный груз и запускает его без необходимости повышенных привилегий. Это делает атаку более устойчивой и удобной для злоумышленников, которым важно сохранить foothold в инфраструктуре жертвы.

Финальный payload: Python information stealer

Наиболее примечательная особенность кампании — использование встроенной среды Python для запуска финального полезного груза под названием «sim.py». Он функционирует как information stealer.

После активации payload пытается завершить работу web browser’ов, чтобы получить доступ к хранилищам учетных данных и артефактам сессий. Это указывает на архитектуру, ориентированную на exfiltration данных.

Хотя попытки эксфильтрации оказались неудачными из-за проблем с подключением, выявленные характеристики соответствуют типичным современным Python-information stealers. В частности, речь идёт о механизмах кражи учетных данных и использовании Telegram для передачи данных.

Что это значит для организаций здравоохранения

В целом кампания демонстрирует целенаправленный и сложный подход к компрометации критически важного сектора. Злоумышленники сочетают кастомные приёмы социальной инженерии с многоуровневыми стратегиями выполнения и попытками скрыть следы активности.

Seqrite рекомендует организациям в сфере здравоохранения:

  • усилить защиту от phishing-атак;
  • отслеживать несанкционированные изменения в процессах автозагрузки;
  • применять строгие меры контроля в отношении непроверенных внешних скриптов и бинарных файлов;
  • ограничивать использование подозрительных архивов и вложений, поступающих по каналам электронной почты.

По мнению исследователей, именно сочетание социальной инженерии, обфускации и многоэтапной доставки делает подобные кампании особенно опасными для медицинских учреждений, где сбои в работе инфраструктуры могут иметь прямые последствия для пациентов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: