CNCMachineRMS: RAT через ClickFix и IBM SPSS обходит обнаружение

Специалисты по кибербезопасности идентифицировали новый инструмент удаленного администрирования (RAT) — CNCMachineRMS. Вредоносное ПО выделяется продуманной многоступенчатой цепочкой атаки, сочетанием легитимных компонентов и кастомных скриптов, а также продвинутыми техниками уклонения от обнаружения. Данный отчет раскрывает ключевые особенности устройства вредоноса, его функциональные возможности и механизмы закрепления в системе.

Обзор вредоносного ПО

Цепочка атаки начинается с приманки ClickFix, затем проходит через легитимный исполняемый файл IDE IBM SPSS и в конечном итоге приводит к развертыванию 1.14 MB x64 injection. Примечательно, что CNCMachineRMS не имеет импортов; вместо этого он конструирует все строки во время выполнения, что указывает на дизайн, направленный на уклонение от обнаружения. Его конфигурация и command-and-control (C2) traffic инкапсулированы в пользовательский бинарный контейнер, манипулируемый через уникальный язык сценариев, написанный злоумышленником.

Возможности удаленного управления и разведка

После заражения вредоносное ПО предоставляет широкие возможности для удаленного управления, включая:

  • интерактивную оболочку;
  • управление файлами;
  • screen capture;
  • создание бэкдоров local account;
  • семь различных механизмов закрепления.

Также CNCMachineRMS имеет набор команд, состоящий из двадцати различных операций, которые обеспечивают дальнейшее выполнение полезной нагрузки.

При первом контакте вредоносное ПО выполняет разведку, собирая следующую информацию:

  • домен;
  • идентификатор безопасности (SID);
  • статус повышения привилегий;
  • серийные номера motherboard и BIOS;
  • установленное antivirus software.

Эти данные позволяют атакующему адаптировать последующие действия под конкретную цель.

Процесс установки и доставка полезной нагрузки

Многоэтапный процесс установки включает безобидный исполняемый файл IBM SPSS, который активирует свой скриптовый движок через интерфейс Component Object Model (COM), что приводит к загрузке нескольких fake DLLs. Финальная fake DLL генерирует буфер, заполненный случайными данными для уклонения от обнаружения, и внедряет shellcode через безобидный API — EnumTimeFormatsEx.

Эффективность shellcode зависит от внешнего конфигурационного файла, который содержит как зашифрованные элементы, так и встраиваемую полезную нагрузку.

Конфигурация и движок задач

CNCMachineRMS включает в себя task engine, который использует собственный язык скриптов, организованный в namespaces. Эти пространства имен управляют различными операционными функциями, такими как задержки и взаимодействие с C2 servers.

Файлы конфигурации находятся как на диске, так и в памяти самого полезного груза. Внедренная программа использует метод сканирования памяти для поиска собственных встроенных конфигураций, избегая hardcoded addresses, которые могли бы быть использованы средствами защиты.

Уклонение от обнаружения и виртуальных машин

Данное вредоносное ПО разработано с использованием сложных техник уклонения, включая возможность обманывать Virtual Machine (VM) detection systems. Его поведение оптимально настроено для работы в таких средах.

Кампания, идентифицированная как «novm», включает создание конкретных папок для полного обхода проверок VM, что указывает на глубокое понимание виртуализированных сред и стремление поддерживать постоянный доступ.

Заключение

В целом, CNCMachineRMS демонстрирует подход злоумышленника к скрытым операциям и распространению вредоносного ПО, иллюстрируя эволюцию cyber threat landscape. Использование легитимного программного обеспечения, кастомного скриптового движка и многочисленных техник уклонения делает этот RAT особенно опасным и требующим пристального внимания со стороны специалистов по защите информации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: