Цепочка доставки ВПО пользователям Малайзии предположительно связана с Silver Fox

Предположительная цепочка доставки вредоносного ПО, связанная с кластером угроз Silver Fox, была нацелена на пользователей из Малайзии. Приманкой стало сообщение в WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) о проверке финансовых данных. В нём отправили архив PDF_C2841_20260911100446.zip, который содержал образ диска IMG.

В образе находились два компонента для Windows. Первый, исполняемый файл с цифровой подписью, маскировался под программное обеспечение KuGou. Второй, неподписанная DLL, использовал метаданные в стиле Microsoft/DWM, вероятно, чтобы создать видимость легитимности или избежать поверхностного осмотра. Наблюдаемая цепочка продолжалась запуском подписанного исполняемого файла и связанной с ним DLL.

Во время анализа зафиксировали 68 исходящих вызовов Winsock send. Это указывает на сетевую коммуникацию вредоносного ПО.

Деятельность связали с кластером Silver Fox на основании сходства с кампанией, задокументированной CloudSEK и нацеленной на пользователей в Индии. В той кампании ValleyRAT доставляли через цепочку подмены подписанного программного обеспечения. В неё входили легитимный исполняемый файл Thunder.exe от Xunlei и вредоносный файл libexpat.dll. Для кампании также описаны настраиваемые параметры C2, многоуровневая коммуникация, логика повторных попыток, хранение конфигурации в реестре и выполнение в памяти. Сходства позволяют предположить связь, но не подтверждают, что малайзийский образец представляет собой тот же вариант ValleyRAT.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных