Две вредоносные кампании под видом вакансий: PureRAT и LNK

В отчете описаны две отдельные вредоносные кампании, которые используют архивы и файлы, замаскированные под документы, связанные с трудоустройством. Для запуска каждой кампании требуется всего одно действие пользователя. После этого вредоносные компоненты в основном работают без дальнейшего взаимодействия, применяя приманки, выполнение в памяти, обход средств защиты и закрепление через COM Планировщика заданий.

Кампания 1 связана с группировкой из Вьетнама

Первая кампания связана с преступной группировкой из Вьетнама, которую ранее связывали с активностью PXA Stealer и PureRAT. Восстановленная инфраструктура управления группировки представлена IP-адресом 15.235.156.143 и портами 56001, 56002 и 56003.

Атака начинается с ZIP-архива. Внутри него находятся переименованный подписанный файл WinWord.exe и вредоносный файл AppVIsvSubsystems64.dll. Последний используется для боковой загрузки DLL.

Загруженная DLL запускает переносимую среду выполнения Python и сценарий, замаскированный под update.dll. Загрузчик удаляет индикаторы Mark-of-the-Web, показывает пользователю документ-приманку, скрывает промежуточные файлы и расшифровывает дополнительный код Python из XOR-зашифрованного файла support.ico.

Перед выполнением шеллкода Donut полезная нагрузка проходит несколько этапов сериализации и распаковки с использованием base64, bzip2, zlib и Python marshal. Затем Donut отраженно загружает в память имплант PureRAT, защищенный .NET Reactor.

Механизмы закрепления и обхода защиты

Кампания использует несколько механизмов закрепления. Среди них регистрация COM в Планировщике заданий, постоянная подписка на события WMI и перехват COM для отдельного пользователя, нацеленный на CLSID MMDeviceEnumerator.

Для самостоятельного восстановления применяются зеркальные каталоги промежуточного хранения. Обход AMSI и ETW выполняется через перехват аппаратных точек останова и прямое исправление AmsiScanBuffer и EtwEventWrite.

Возможности PureRAT

PureRAT взаимодействует с управляющей инфраструктурой по TLS. Для обмена используется протокол protobuf с префиксом длины и закреплением сертификата.

Имплант может:

  • собирать сведения об узле;
  • искать профили браузеров на базе Chromium;
  • обнаруживать десктопные кошельки;
  • использовать плагины для регистрации нажатий клавиш;
  • красть учетные данные;
  • манипулировать буфером обмена;
  • обеспечивать удаленный доступ;
  • выполнять код.

Кампания 2 использует LNK-файл под видом PDF

Вторая кампания распространяется через вредоносный LNK-файл с именем Job Interview.pdf. Он замаскирован под документ PDF и запускает mshta.exe.

HTA-файл загружает p.exe и зашифрованный hda_config.dat, одновременно открывая пустую PDF-приманку. Загрузчик отраженно отображает нативную DLL в памяти и запускает рабочий поток.

Имплант выполняет проверки времени работы, памяти, диска, дисплея и задержки, специфичной для узла. Эти проверки используются для обхода песочниц. Кроме того, имплант создает постоянный идентификатор агента, собирает сведения об узле и взаимодействует посредством сообщений управления на основе заданий.

Закрепление через Планировщик заданий

Закрепление устанавливается через COM API Планировщика заданий. Для этого создается замаскированное задание «Windows System Update Service» с триггером при входе в систему.

Публичных совпадений с другими кампаниями или атрибуции второй кампании выявлено не было.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: