Deno-RAT через спам и поддельный Microsoft Teams

Недавние расследования выявили новую угрозу вредоносного программного обеспечения, построенного на Deno — secure runtime для JavaScript и TypeScript. Злоумышленники применили эту платформу как основу для комбинированной Remote Access Trojan (RAT) и proxy framework, объединив удалённое управление заражёнными системами с возможностями сетевого pivoting.

По данным отчёта, атака развивалась в два этапа. Сначала была запущена масштабная spam campaign по электронной почте, целью которой было запутать сотрудников и подготовить почву для дальнейших действий. Затем последовали звонки в impersonation Microsoft Teams: атакующий выдавал себя за службу technical support и убеждал жертв загрузить и запустить вредоносный файл с поддельного self-service portal.

Модульная архитектура вместо классического loader

Авторы исследования отмечают, что данное ВПО заметно отличается от традиционных compiled loader. Его архитектура построена по modular design на базе Deno и включает четыре основных JavaScript-файла. Такой подход даёт злоумышленникам большую гибкость и повышает устойчивость к detection, поскольку функциональность распределяется между несколькими скриптами.

Использование свойств Deno, ориентированных на security by default, позволяет вредоносному коду запрашивать permissions методично и поэтапно, распределяя необходимые capabilities между отдельными modules. Это усложняет анализ и снижает вероятность быстрого срабатывания защитных решений.

Как работает вредоносная инфраструктура

Основной backdoor устанавливает соединение с WebSocket C2 endpoint, размещённым на Amazon CloudFront. Через этот канал злоумышленники получают instructions и могут выполнять local commands с помощью auxiliary services.

Среди заметных признаков кампании исследователи выделяют:

  • использование local HTTP services через loopback;
  • запуск нескольких child processes основным loader script;
  • разделение функций между отдельными JavaScript-модулями;
  • постепенный запрос разрешений только на нужные действия.

Основной script app.js координирует работу остальных модулей и обеспечивает выполнение каждого из них только с необходимыми правами доступа. Такая сегрегация затрудняет выявление угрозы, поскольку базовые операции могут не вызывать срабатывания EDR, даже если более заметные действия, например LDAP-запросы, уже фиксируются средствами защиты.

Роль отдельных модулей

Исследование подробно описывает назначение ключевых компонентов вредоносной схемы:

  • back.js — выступает как мост к C2 и поддерживает WebSocket-соединение для ретрансляции команд;
  • helper.js — выполняет local commands и снижает уровень подозрительности за счёт внутренних взаимодействий;
  • webui.js — превращает скомпрометированную host machine в сетевой pivot, открывая злоумышленникам возможности внутреннего доступа.

Именно webui.js представляет особую опасность: функция pivoting позволяет перенаправлять traffic через заражённую машину и использовать её для более глубокой lateral movement внутри сети.

На что должны ориентироваться системы защиты

Авторы отчёта подчёркивают, что в борьбе с подобными угрозами недостаточно полагаться только на обнаружение вредоносного code. Необходим более широкий approach, основанный на behavioral monitoring и корреляции разрозненных сигналов безопасности.

В частности, внимание следует обращать на:

  • признаки impersonation;
  • всплески spam activity;
  • подозрительное выполнение Deno с high-risk permission flags;
  • связь событий из identity, email, endpoint и network telemetry.

Как подчёркивается в расследовании, только корреляция данных из разных источников телеметрии — от identity и электронной почты до конечных точек и сети — позволит эффективно противостоять этой новой волне угроз, в которой social engineering сочетается с продвинутыми техниками ВПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: