Две вредоносные кампании под видом вакансий: PureRAT и LNK
В отчете описаны две отдельные вредоносные кампании, которые используют архивы и файлы, замаскированные под документы, связанные с трудоустройством. Для запуска каждой кампании требуется всего одно действие пользователя. После этого вредоносные компоненты в основном работают без дальнейшего взаимодействия, применяя приманки, выполнение в памяти, обход средств защиты и закрепление через COM Планировщика заданий.
Кампания 1 связана с группировкой из Вьетнама
Первая кампания связана с преступной группировкой из Вьетнама, которую ранее связывали с активностью PXA Stealer и PureRAT. Восстановленная инфраструктура управления группировки представлена IP-адресом 15.235.156.143 и портами 56001, 56002 и 56003.
Атака начинается с ZIP-архива. Внутри него находятся переименованный подписанный файл WinWord.exe и вредоносный файл AppVIsvSubsystems64.dll. Последний используется для боковой загрузки DLL.
Загруженная DLL запускает переносимую среду выполнения Python и сценарий, замаскированный под update.dll. Загрузчик удаляет индикаторы Mark-of-the-Web, показывает пользователю документ-приманку, скрывает промежуточные файлы и расшифровывает дополнительный код Python из XOR-зашифрованного файла support.ico.
Перед выполнением шеллкода Donut полезная нагрузка проходит несколько этапов сериализации и распаковки с использованием base64, bzip2, zlib и Python marshal. Затем Donut отраженно загружает в память имплант PureRAT, защищенный .NET Reactor.
Механизмы закрепления и обхода защиты
Кампания использует несколько механизмов закрепления. Среди них регистрация COM в Планировщике заданий, постоянная подписка на события WMI и перехват COM для отдельного пользователя, нацеленный на CLSID MMDeviceEnumerator.
Для самостоятельного восстановления применяются зеркальные каталоги промежуточного хранения. Обход AMSI и ETW выполняется через перехват аппаратных точек останова и прямое исправление AmsiScanBuffer и EtwEventWrite.
Возможности PureRAT
PureRAT взаимодействует с управляющей инфраструктурой по TLS. Для обмена используется протокол protobuf с префиксом длины и закреплением сертификата.
Имплант может:
- собирать сведения об узле;
- искать профили браузеров на базе Chromium;
- обнаруживать десктопные кошельки;
- использовать плагины для регистрации нажатий клавиш;
- красть учетные данные;
- манипулировать буфером обмена;
- обеспечивать удаленный доступ;
- выполнять код.
Кампания 2 использует LNK-файл под видом PDF
Вторая кампания распространяется через вредоносный LNK-файл с именем Job Interview.pdf. Он замаскирован под документ PDF и запускает mshta.exe.
HTA-файл загружает p.exe и зашифрованный hda_config.dat, одновременно открывая пустую PDF-приманку. Загрузчик отраженно отображает нативную DLL в памяти и запускает рабочий поток.
Имплант выполняет проверки времени работы, памяти, диска, дисплея и задержки, специфичной для узла. Эти проверки используются для обхода песочниц. Кроме того, имплант создает постоянный идентификатор агента, собирает сведения об узле и взаимодействует посредством сообщений управления на основе заданий.
Закрепление через Планировщик заданий
Закрепление устанавливается через COM API Планировщика заданий. Для этого создается замаскированное задание «Windows System Update Service» с триггером при входе в систему.
Публичных совпадений с другими кампаниями или атрибуции второй кампании выявлено не было.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



