CNCMachineRMS: RAT через ClickFix и IBM SPSS обходит обнаружение
Специалисты по кибербезопасности идентифицировали новый инструмент удаленного администрирования (RAT) — CNCMachineRMS. Вредоносное ПО выделяется продуманной многоступенчатой цепочкой атаки, сочетанием легитимных компонентов и кастомных скриптов, а также продвинутыми техниками уклонения от обнаружения. Данный отчет раскрывает ключевые особенности устройства вредоноса, его функциональные возможности и механизмы закрепления в системе.
Обзор вредоносного ПО
Цепочка атаки начинается с приманки ClickFix, затем проходит через легитимный исполняемый файл IDE IBM SPSS и в конечном итоге приводит к развертыванию 1.14 MB x64 injection. Примечательно, что CNCMachineRMS не имеет импортов; вместо этого он конструирует все строки во время выполнения, что указывает на дизайн, направленный на уклонение от обнаружения. Его конфигурация и command-and-control (C2) traffic инкапсулированы в пользовательский бинарный контейнер, манипулируемый через уникальный язык сценариев, написанный злоумышленником.
Возможности удаленного управления и разведка
После заражения вредоносное ПО предоставляет широкие возможности для удаленного управления, включая:
- интерактивную оболочку;
- управление файлами;
- screen capture;
- создание бэкдоров local account;
- семь различных механизмов закрепления.
Также CNCMachineRMS имеет набор команд, состоящий из двадцати различных операций, которые обеспечивают дальнейшее выполнение полезной нагрузки.
При первом контакте вредоносное ПО выполняет разведку, собирая следующую информацию:
- домен;
- идентификатор безопасности (SID);
- статус повышения привилегий;
- серийные номера motherboard и BIOS;
- установленное antivirus software.
Эти данные позволяют атакующему адаптировать последующие действия под конкретную цель.
Процесс установки и доставка полезной нагрузки
Многоэтапный процесс установки включает безобидный исполняемый файл IBM SPSS, который активирует свой скриптовый движок через интерфейс Component Object Model (COM), что приводит к загрузке нескольких fake DLLs. Финальная fake DLL генерирует буфер, заполненный случайными данными для уклонения от обнаружения, и внедряет shellcode через безобидный API — EnumTimeFormatsEx.
Эффективность shellcode зависит от внешнего конфигурационного файла, который содержит как зашифрованные элементы, так и встраиваемую полезную нагрузку.
Конфигурация и движок задач
CNCMachineRMS включает в себя task engine, который использует собственный язык скриптов, организованный в namespaces. Эти пространства имен управляют различными операционными функциями, такими как задержки и взаимодействие с C2 servers.
Файлы конфигурации находятся как на диске, так и в памяти самого полезного груза. Внедренная программа использует метод сканирования памяти для поиска собственных встроенных конфигураций, избегая hardcoded addresses, которые могли бы быть использованы средствами защиты.
Уклонение от обнаружения и виртуальных машин
Данное вредоносное ПО разработано с использованием сложных техник уклонения, включая возможность обманывать Virtual Machine (VM) detection systems. Его поведение оптимально настроено для работы в таких средах.
Кампания, идентифицированная как «novm», включает создание конкретных папок для полного обхода проверок VM, что указывает на глубокое понимание виртуализированных сред и стремление поддерживать постоянный доступ.
Заключение
В целом, CNCMachineRMS демонстрирует подход злоумышленника к скрытым операциям и распространению вредоносного ПО, иллюстрируя эволюцию cyber threat landscape. Использование легитимного программного обеспечения, кастомного скриптового движка и многочисленных техник уклонения делает этот RAT особенно опасным и требующим пристального внимания со стороны специалистов по защите информации.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



