Целевой фишинг доставил RAT CrySome, отключивший Microsoft Defender

Атака началась с целевого фишингового письма, которое имитировало подтверждение ставки фрахта. Сообщение направляло жертву на поддельный логистический портал signindat[.]com. С него был загружен пакетный файл, запустивший многоэтапную цепочку заражения.

Начальный этап атаки

Пакетный файл запустил скрытый процесс PowerShell с обходом политики выполнения. Затем он применил патч к AMSI в оперативной памяти, скачал ElevatorShellCode.exe во временный каталог пользователя и выполнил его без видимого взаимодействия со стороны пользователя.

ElevatorShellCode.exe выступал в роли начального загрузчика, а не основного ВПО. Он пытался повысить привилегии с помощью обхода UAC через COM-интерфейс ICMLuaUtil. Загрузчик динамически формировал скрытую команду PowerShell, обходил AMSI с помощью патчинга AmsiScanBuffer и получал файл stage.ps1.

Скрипт PowerShell выполнялся непосредственно в памяти через IEX. Это позволяло избежать создания отдельного скрипта на диске.

Действия скрипта второй стадии

Скрипт второй стадии собирал базовую информацию об узле и записывал детали выполнения в файл xeno_diag.log в каталоге %TEMP%. Кроме того, он:

  • добавлял исключения для Microsoft Defender, связанные с рабочим каталогом и файлами полезной нагрузки;
  • загружал дополнительные исполняемые файлы;
  • отображал документ, выглядевший как легитимный, пока заражение продолжалось в фоновом режиме.

Один из загруженных исполняемых файлов сохранялся как svchost.exe в каталоге %TEMP%. Исследователи идентифицировали его как утилиту WinDefCtl с открытым исходным кодом. При запуске с аргументом kill она использовала манипуляции с параметрами выполнения файлов, Image File Execution Options, и подписанный драйвер kvckiller.sys для вмешательства в работу процессов и служб Microsoft Defender.

Имя svchost.exe должно было замаскировать полезную нагрузку. При этом запуск файла из каталога %TEMP% являлся аномальным.

Установка RAT CrySome

Финальная полезная нагрузка, RAT CrySome, записывалась в файл patch_diag.exe и запускалась как скрытый процесс. Для закрепления в системе вредоносная программа создавала запланированную задачу с именем CrysomeLoader. Она перезапускала RAT каждые пять минут.

CrySome поддерживал широкий набор функций:

  • удаленное выполнение команд;
  • скрытый виртуальный сетевой доступ, VNC;
  • управление файлами;
  • разведку системы;
  • захват экрана;
  • регистрацию нажатий клавиш;
  • проксирование;
  • доступ к аудио- и камерным устройствам.

PowerShell-обработчик RAT выполнял Base64-кодированные команды с подавлением окон. CrySome также содержал модули для отключения средств защиты и кражи данных браузеров.

Кража данных браузеров и связь с C2

Компонент CrySome для кражи учётных данных нацеливался на Chrome, Edge и Brave. Он завершал процессы браузеров, внедрял abe_decrypt.dll, а затем извлекал сохранённые пароли и сессионные cookie.

Встроенная конфигурация вредоносной программы указывала на C2-эндпоинт 193.26.115[.]42:5555, идентификатор кампании grp_8ycFGmG, параметры закрепления и активные возможности RAT.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: