Фишинг под видом DocuSign доставляет HVNC-бэкдор банкам Латинской Америки
Финансово мотивированная кампания атакует организации в Латинской Америке с помощью поддельных уведомлений DocuSign, налоговых документов NFe/DANFE и фишинговых страниц банковского профиля. Целью злоумышленников преимущественно становятся пользователи банковского и финансового секторов. Приманки имитируют рутинные административные и налоговые процессы.
В ходе кампании жертвам доставляется кастомизированный HVNC-бэкдор. Фишинговая инфраструктура включает клоны банковских порталов и динамически создаваемые ZIP-архивы. В некоторых случаях данные полезной нагрузки возвращаются в Base64-кодированном виде внутри JSON-ответов.
Четырёхэтапная цепочка заражения
Цепочка заражения состоит из четырёх этапов. Сначала поддельная страница документа предлагает скачать ZIP-файл. Внутри архива находятся ярлык Windows LNK, замаскированный под бразильскую налоговую квитанцию, и текстовые файлы с вымышленными сведениями о компании.
После запуска ярлык LNK открывает скрытый PowerShell с обходом политики выполнения. Скрипт загружает и запускает бинарный файл второй стадии.
Бинарный файл упакован в самораспаковывающийся установщик NSIS. Для маскировки он содержит легитимные библиотеки OpenCV и Microsoft Visual C++. Вредоносный исполняемый файл обычно называется UpdateAssistant.exe, не имеет цифровой подписи и выдаёт себя за компонент обновления Windows.
Возможности HVNC-бэкдора
Финальная 64-битная полезная нагрузка реализует hidden VNC через скрытый рабочий стол. Для этого вредоносное ПО использует Windows API, включая CreateDesktopA и SetThreadDesktop. Такой механизм позволяет скрытно захватывать изображение экрана и имитировать ввод с клавиатуры и мыши.
Кроме удалённого управления, бэкдор способен отслеживать нажатия клавиш, красть cookie Firefox, историю просмотров и разрешения. Оператор также может перенаправлять браузеры жертв на заданные URL-адреса.
Вредоносное ПО проверяет наличие более 20 процессов антивирусного ПО и EDR. Результаты обнаружения средств защиты передаются оператору во время рукопожатия.
Закрепление и обмен данными с C2
Закрепление, Persistence, обеспечивается записью в папку автозагрузки. Дополнительно используются самопереименование и конвенции именования на основе мьютексов.
Бэкдор поддерживает постоянное TCP-соединение и многократно переподключается после разрывов. В его коммуникациях присутствуют следующие признаки:
- открытый баннер протокола
HVNC-; - данные профилирования жертвы, включая сведения о ЦП, памяти и архитектуре;
- строки протокола, среди которых
VERSION:1.2.0.4.71; - соединение с инфраструктурой C2 через TCP-порт 27015.
Инфраструктура кампании была связана с VPS-хостингом во Франкфурте. Повторное использование полезных нагрузок и тем приманок указывает на общий фреймворк кампании.
Приоритеты обнаружения
Для выявления активности этой кампании рекомендуется уделять внимание следующим признакам:
- скрытый PowerShell, запущенный из LNK-файлов;
- неподписанные исполняемые файлы с тематикой обновлений, размещённые вне легитимных каталогов;
- подозрительные ярлыки в папке автозагрузки;
- активность на скрытом рабочем столе;
- строки протокола, связанные с этой кампанией.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



