DCRat атакует через SVG-фишинг и внедрение в доверенный процесс

В начале 2026 года кампания DarkCrystal RAT (DCRat) использовала фишинговые письма на испанском языке с судебной тематикой для распространения вредоносного ПО. Письма содержали вложения в формате SVG, маскирующиеся под решения по юридическим жалобам. Файлы SVG внедряли JavaScript, который был дважды закодирован в Base64.

При взаимодействии жертвы с вложением скрипт использовал функциональность Blob браузера для восстановления и сохранения архива 7z с паролем под именем «DOC-16-ENE-2026 RESOLUCION DENUNCIA JURIDICA.7z». Указанный пароль — «1601». Этот метод, известный как HTML smuggling, скрывал архив в формате, похожем на изображение, что позволяло обойти контроль блокировки исполняемых файлов или скриптов.

Технический анализ вложения и доставки нагрузки

В архиве содержался исполняемый файл-приманка, DLL-зависимости с именами, связанными с Brotli, и пакетный скрипт. При запуске файл-приманка копировал себя и свои зависимости в папку пользовательского каталога, создавал запись в реестре для закрепления и использовал DLL side-loading для загрузки вредоносных библиотек, таких как libbrotlidec.dll и libbrotlienc.dll.

Импорты и имена функций исполняемого файла имитировали легитимные компоненты сжатия Brotli, что помогало скрыть вредоносную активность загрузки и расшифровки.

Process Hollowing и внедрение в доверенный процесс

Загрузчик расшифровал полезную нагрузку (payload) следующего этапа в памяти и выполнил Process Hollowing против AddInProcess32.exe. Он запустил легитимный процесс в приостановленном состоянии с помощью CreateProcessInternalW, манипулировал контекстом его потока с использованием Wow64GetThreadContext и Wow64SetThreadContext, записал вредоносный код в процесс с помощью WriteProcessMemory и возобновил выполнение.

В результате вредоносный код выполнялся внутри доверенного процесса Windows, внешне выглядя как обычный системный процесс.

Функциональность полезной нагрузки DCRat

Внедренный payload представлял собой компактный клиент .NET DCRat. Он обладал следующими характеристиками:

  • задерживал выполнение, выполнял проверки на антианализ;
  • обеспечивал однократное выполнение с помощью мьютекса «DcRatMutex_qwqdanchun»;
  • пытался обойти AMSI;
  • применял закрепление и мог очищать следы при запуске с административными привилегиями.

Его зашифрованная конфигурация использовала ключ, полученный из Base64, и AES-256 для сокрытия хостов C2, портов, данных о версии, значений мьютексов, настроек установки и других параметров. Вредоносное ПО генерировало machine-specific HWID и проверяло целостность конфигурации с помощью хеширования.

Командный центр и сетевое взаимодействие

DCRat устанавливал зашифрованные TCP-соединения через TLS, получая информацию о C2 с Pastebin или из предопределённых значений хоста и порта. Он отправлял идентификатор и поддерживал соединение с помощью сообщений ping и keep-alive.

На момент анализа сервер C2 был недоступен, из-за чего вредоносное ПО постоянно пыталось переподключиться и не могло получать команды или эксфильтровать данные.

Данная кампания демонстрирует усложнение методов доставки и обхода защитных механизмов, нацеленных на пользователей, говорящих на испанском языке.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: