Cisco Talos раскрыла WebDAV-атаки с Amatera и кражей криптовалют

Cisco Talos выявила две связанные цепочки заражения, в которых злоумышленники используют WebDAV для распространения утилиты-крадуна Amatera. Атаки начинаются с запуска замаскированных DLL-файлов, включая verification.google и pf.ch, через 32-разрядный rundll32.exe.

Атака начинается с поддельной CAPTCHA

По оценке исследователей, цепочки, вероятно, запускаются через ClearFake JavaScript. Вредоносный скрипт внедряется в скомпрометированные сайты с помощью Cloudflare Worker, извлекает закодированный JavaScript из смарт-контрактов BNB Smart Chain и использует EtherHiding как удалённое хранилище, содержимое которого можно менять.

После запуска скрипт проверяет браузер и окружение пользователя, а затем отображает поддельную Google CAPTCHA. В рамках атаки ClickFix жертве предлагают вставить команды в диалоговое окно «Выполнить» в Windows или в Terminal на macOS.

Цепочка pf.ch и загрузка Amatera

Ветка pf.ch загружает Amatera. Вредоносная программа использует набор методов противодействия анализу, среди которых:

  • Vectored Exception Handling;
  • хеширование API;
  • декодирование XOR и LZNT1;
  • Windows fibers;
  • переходы от 32-битных к 64-битным системным вызовам.

Адрес C2 разрешается через страницу Telegraph. После этого Amatera получает задачи с помощью механизма GetEndpoints.

Согласно конфигурации, Amatera разворачивает два полезных груза, ZigCryptoStealer и обратный TCP-прокси на базе Go.

ZigCryptoStealer подменяет адреса криптовалют

ZigCryptoStealer отслеживает буфер обмена в поисках адресов криптовалют. При обнаружении такого адреса вредоносная программа заменяет его значением, контролируемым злоумышленником.

Домен C2 ZigCryptoStealer получает через вызов eth_call в стиле Ethereum к контракту BNB Smart Chain.

Загрузчик NativeAOT также использует sideloading через легитимный компонент Chrome. Кроме того, он применяет уязвимый драйвер для завершения процессов средств защиты информации. Такой подход позволяет реализовать сценарий bring-your-own-vulnerable-driver.

Go-нагрузка выполняется из памяти и устанавливает защищённое соединение WebSocket с сервером, адрес которого задан в коде. С помощью библиотеки мультиплексирования Yamux она ретранслирует трафик между заражённым устройством и запрошенными конечными точками, фактически работая как обратный TCP-прокси.

Ветка verification.google

Ветка verification.google применяет DLL hollowing и module stomping с использованием dbghelp.dll. После этого она разворачивает другую сборку Amatera.

Этот образец устанавливает прямое TCP-соединение с зашифрованным IP-адресом через порт 443. TLS и HTTP-метаданные используются для имитации GitHub.

Конфигурация Amatera ориентирована на широкий спектр данных и приложений. В перечень целей входят:

  • данные браузеров;
  • приложения для обмена сообщениями;
  • криптокошельки;
  • менеджеры паролей;
  • средства аутентификации;
  • FTP-клиенты;
  • VPN;
  • программное обеспечение для удалённого доступа.

NetSupport Manager запускается через запланированную задачу

Вторичный полезный груз представляет собой PowerShell-скрипт. Он проверяет наличие средств анализа, загружает ZIP-архив, извлекает переименованный клиент NetSupport Manager и создаёт запланированную задачу, которая запускается при входе пользователя в систему.

Клиент работает в скрытом режиме и подключается к HTTP-шлюзу. По имеющимся данным, IP-адрес этого шлюза расположен в России.

Cisco Talos с умеренной степенью уверенности оценила, что за этой ветвью атаки может стоять российский злоумышленник.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: