CL-CRI-1171: OfferLoader доставляет ВПО через PPI и SEO-отравление

Кластер киберкриминала CL-CRI-1171 не менее двух лет использует сервис распространения по модели оплаты за установку, PPI. Через общий загрузчик OfferLoader злоумышленники доставляют несвязанные семейства ВПО, маскируя вредоносные файлы под популярные утилиты и программное обеспечение.

Для привлечения жертв применяются отравление поисковой оптимизации, SEO, и YouTube-каналы с игровым контентом. В качестве приманок используются драйверы Bluetooth, WinDirStat, инструменты оптимизации игр и другие утилиты.

Как работает схема распространения

Трафик из поисковых систем проходит через промежуточные посадочные страницы. Они используют идентификаторы кликов и профилирование жертв, чтобы доставлять ВПО только вероятным целям. Сканеры и исследователи при этом получают страницы-приманки или неработающие ссылки.

OfferLoader преимущественно распространяется в виде ZIP-архива с троянизированным установщиком Inno Setup. Вредоносная логика встроена в скомпилированный код на языке Pascal, а не в традиционные файлы приложений.

После запуска загрузчик отправляет начальный сигнал, beacon, на свою инфраструктуру. В ответ он получает значение «ok» или «no», которое определяет, нужно ли устанавливать дополнительные стадии. При получении разрешения OfferLoader запускает три независимых процесса полезной нагрузки. Каждый из них использует отдельную инфраструктуру управления и имеет собственные цели.

С операцией связано более 200 ротируемых доменов. Для них используются составные двухсловные имена в доменных зонах .xyz, .cfd, .space и .info. В ходе расследования выявлено более 10 000 образцов OfferLoader.

Insomnia RAT

Развёртывание Insomnia RAT начинается со скрытого установщика на базе PowerShell. Он отключает или ослабляет защитные механизмы Microsoft Defender, добавляет диск C: в список исключений, подавляет уведомления о защите информации и устанавливает среды выполнения Node.js и Python.

В ходе развёртывания устанавливаются два агента, бэкдор на базе Node.js и дублирующий агент на Python. Они обмениваются данными через HTTPS-запросы POST.

  • /d используется для получения команд;
  • /e используется для отправки результатов или ошибок.

Агенты собирают идентификаторы хоста и системную информацию, поддерживают выполнение команд, скриптов PowerShell и других скриптов. Для закрепления, Persistence, применяются запланированные задачи, которые запускаются при старте системы и каждый час от имени SYSTEM.

Компонент на Python использует домен с опечаткой crowdstri[.]com для управления, command-and-control.

ARKTunnel

ARKTunnel представляет собой троянскую программу удалённого доступа на основе WebSocket. Она поддерживает туннелирование TCP и UDP, а также выполнение файлов.

Загрузчик извлекает ZIP-архив из растрового изображения с помощью стеганографии на основе младших значащих битов. После этого RAT устанавливается как служба Windows с отложенным запуском.

Адрес C2 декодируется из Base64 и расшифровывается с помощью XOR. Конфигурация встроена в отдельный конфигурационный блок.

Docro Hijacker

Docro Hijacker изменяет параметры Secure Preferences браузера Chrome, обходя механизм целостности HMAC-SHA256.

Компонент меняет поискового провайдера по умолчанию, устанавливает расширение Manifest V3 и получает динамические правила. Они позволяют:

  • переписывать поисковые запросы;
  • внедрять рекламу;
  • изменять партнёрские ссылки;
  • перенаправлять пользователей на адреса, которыми управляют злоумышленники.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: