Целевой фишинг доставил RAT CrySome, отключивший Microsoft Defender
Атака началась с целевого фишингового письма, которое имитировало подтверждение ставки фрахта. Сообщение направляло жертву на поддельный логистический портал signindat[.]com. С него был загружен пакетный файл, запустивший многоэтапную цепочку заражения.
Начальный этап атаки
Пакетный файл запустил скрытый процесс PowerShell с обходом политики выполнения. Затем он применил патч к AMSI в оперативной памяти, скачал ElevatorShellCode.exe во временный каталог пользователя и выполнил его без видимого взаимодействия со стороны пользователя.
ElevatorShellCode.exe выступал в роли начального загрузчика, а не основного ВПО. Он пытался повысить привилегии с помощью обхода UAC через COM-интерфейс ICMLuaUtil. Загрузчик динамически формировал скрытую команду PowerShell, обходил AMSI с помощью патчинга AmsiScanBuffer и получал файл stage.ps1.
Скрипт PowerShell выполнялся непосредственно в памяти через IEX. Это позволяло избежать создания отдельного скрипта на диске.
Действия скрипта второй стадии
Скрипт второй стадии собирал базовую информацию об узле и записывал детали выполнения в файл xeno_diag.log в каталоге %TEMP%. Кроме того, он:
- добавлял исключения для Microsoft Defender, связанные с рабочим каталогом и файлами полезной нагрузки;
- загружал дополнительные исполняемые файлы;
- отображал документ, выглядевший как легитимный, пока заражение продолжалось в фоновом режиме.
Один из загруженных исполняемых файлов сохранялся как svchost.exe в каталоге %TEMP%. Исследователи идентифицировали его как утилиту WinDefCtl с открытым исходным кодом. При запуске с аргументом kill она использовала манипуляции с параметрами выполнения файлов, Image File Execution Options, и подписанный драйвер kvckiller.sys для вмешательства в работу процессов и служб Microsoft Defender.
Имя svchost.exe должно было замаскировать полезную нагрузку. При этом запуск файла из каталога %TEMP% являлся аномальным.
Установка RAT CrySome
Финальная полезная нагрузка, RAT CrySome, записывалась в файл patch_diag.exe и запускалась как скрытый процесс. Для закрепления в системе вредоносная программа создавала запланированную задачу с именем CrysomeLoader. Она перезапускала RAT каждые пять минут.
CrySome поддерживал широкий набор функций:
- удаленное выполнение команд;
- скрытый виртуальный сетевой доступ, VNC;
- управление файлами;
- разведку системы;
- захват экрана;
- регистрацию нажатий клавиш;
- проксирование;
- доступ к аудио- и камерным устройствам.
PowerShell-обработчик RAT выполнял Base64-кодированные команды с подавлением окон. CrySome также содержал модули для отключения средств защиты и кражи данных браузеров.
Кража данных браузеров и связь с C2
Компонент CrySome для кражи учётных данных нацеливался на Chrome, Edge и Brave. Он завершал процессы браузеров, внедрял abe_decrypt.dll, а затем извлекал сохранённые пароли и сессионные cookie.
Встроенная конфигурация вредоносной программы указывала на C2-эндпоинт 193.26.115[.]42:5555, идентификатор кампании grp_8ycFGmG, параметры закрепления и активные возможности RAT.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



