ChaosBot: Rust-вредонос использует Discord C2 в финансовых сетях

Источник: www.esentire.com
В конце сентября 2025 года исследователи зафиксировали кампанию с применением нового вредоносного ПО под названием ChaosBot, нацеленную на организации финансового сектора. Особенность этой угрозы — использование легитимного сервиса Discord в качестве канала командования и контроля (C2), а также реализация на языке Rust, что повышает сложность обнаружения и анализа.
Что произошло
Атаки преимущественно реализовывались через скомпрометированные учетные данные, в том числе связанные с Cisco VPN, а также посредством чрезмерно привилегированной учетной записи Active Directory с именем serviceaccount. После получения доступа злоумышленники выполняли удаленные команды в сети с помощью Windows Management Instrumentation (WMI), что облегчало развертывание и управление вредоносной инфраструктурой.
«Альтернативный метод первоначального доступа включал кампании фишинга с использованием вредоносных файлов ярлыков Windows (.lnk), которые служили векторами для установки вредоносного ПО», — отмечает Сабольч Шмидт.
Архитектура и возможности ChaosBot
Ключевые технические характеристики обнаруженного варианта:
- Реализация на языке: Rust, что затрудняет статический анализ и детектирование традиционными средствами.
- Сетевые библиотеки: использование reqwest или serenity для взаимодействия с Discord API.
- Конфигурация C2: конфигурационный блок содержит критичные идентификаторы — token Discord bot, guild id и channel id, которые malware использует для оповещений о новых скомпрометированных хостах.
- Удаленное управление: выполнение команд через WMI, что обеспечивает бесшумное удаленное управление и развертывание компонентов.
- Вспомогательные компоненты: использовался PowerShell‑дроппер в связке с основным malware для начального этапа заражения.
Дополнительные инструменты и попытки закрепления
Аналитики зафиксировали, что злоумышленники применяли дополнительные инструменты для расширения возможностей доступа и обеспечения постоянства присутствия в сети:
- Загрузка fast reverse proxy (FRP), сохранённого под именем node.exe в общедоступном пользовательском каталоге; конфигурация — node.ini.
- Попытки использовать туннель Visual Studio Code (файл с SHA256: f764ff0750aab9f2fc4cd9ec90c58f1fc85ac74330fc623104d42dfaaf825103) в качестве дополнительного бэкдора для постоянного доступа.
- Анализ более 12 образцов показал привязку к двум конкретным учетным записям пользователей Discord, используемым в операции.
Индикаторы компрометации (IOC) и меры обнаружения
Для помощи службам реагирования были разработаны правила YARA для выявления известных вариантов ChaosBot и связанного PowerShell‑дроппера. К ключевым индикаторам относятся:
- Файлы: node.exe в публичных каталогах пользователей; конфигурация node.ini.
- Хеш бинарного файла туннеля Visual Studio Code: f764ff0750aab9f2fc4cd9ec90c58f1fc85ac74330fc623104d42dfaaf825103 (SHA256).
- Присутствие PowerShell‑дроппера, использованного для начальной загрузки основного вредоносного модуля.
- Необычные outbound‑сессии к Discord API с использованием token Discord bot, а также активность в указанных guild id и channel id.
- Использование WMI для удаленного выполнения команд и развертывания ПО.
Рекомендации по защите и реагированию
Для минимизации риска и своевременного обнаружения подобных атак экспертно рекомендуется:
- Немедленно провести ротацию и проверку учетных данных, особенно для Cisco VPN и сервисных аккаунтов.
- Провести аудит прав в Active Directory, снизить привилегии у serviceaccount и удалить избыточные права.
- Идентифицировать и заблокировать неавторизованные процессы в публичных пользовательских каталогах (поиск node.exe, node.ini).
- Проверить наличие упомянутого SHA256 для туннеля Visual Studio Code и изолировать соответствующие хосты.
- Развернуть и использовать разработанные YARA-правила для массового сканирования файловых репозиториев и железа.
- Мониторить и детектировать аномальные соединения к Discord API, подозрительную активность в указанных guild id/channel id и использование Discord‑токенов.
- Наладить мониторинг использования WMI, а также усилить контроль за PowerShell‑сессиями и скриптовой активностью.
- Проводить регулярные кампании по обучению сотрудников, чтобы снизить успешность фишинговых рассылок, в том числе предупреждать о вредоносных .lnk‑файлах.
Вывод
Сочетание современных языков разработки (Rust), легитимных облачных/коммуникационных сервисов (Discord) и классических методов первичного доступа (фишинг, скомпрометированные VPN‑учетки, чрезмерно привилегированные AD‑аккаунты) делает ChaosBot примером гибридной и устойчивой угрозы для финансового сектора. Своевременные детекция по индикаторам, аудит привилегий и блокировка используемых бэкдоров (например, FRP, туннели Visual Studio Code) существенно повышают шансы на успешную защиту и минимизацию ущерба.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



