Фишинг под видом DocuSign доставляет HVNC-бэкдор банкам Латинской Америки

Финансово мотивированная кампания атакует организации в Латинской Америке с помощью поддельных уведомлений DocuSign, налоговых документов NFe/DANFE и фишинговых страниц банковского профиля. Целью злоумышленников преимущественно становятся пользователи банковского и финансового секторов. Приманки имитируют рутинные административные и налоговые процессы.

В ходе кампании жертвам доставляется кастомизированный HVNC-бэкдор. Фишинговая инфраструктура включает клоны банковских порталов и динамически создаваемые ZIP-архивы. В некоторых случаях данные полезной нагрузки возвращаются в Base64-кодированном виде внутри JSON-ответов.

Четырёхэтапная цепочка заражения

Цепочка заражения состоит из четырёх этапов. Сначала поддельная страница документа предлагает скачать ZIP-файл. Внутри архива находятся ярлык Windows LNK, замаскированный под бразильскую налоговую квитанцию, и текстовые файлы с вымышленными сведениями о компании.

После запуска ярлык LNK открывает скрытый PowerShell с обходом политики выполнения. Скрипт загружает и запускает бинарный файл второй стадии.

Бинарный файл упакован в самораспаковывающийся установщик NSIS. Для маскировки он содержит легитимные библиотеки OpenCV и Microsoft Visual C++. Вредоносный исполняемый файл обычно называется UpdateAssistant.exe, не имеет цифровой подписи и выдаёт себя за компонент обновления Windows.

Возможности HVNC-бэкдора

Финальная 64-битная полезная нагрузка реализует hidden VNC через скрытый рабочий стол. Для этого вредоносное ПО использует Windows API, включая CreateDesktopA и SetThreadDesktop. Такой механизм позволяет скрытно захватывать изображение экрана и имитировать ввод с клавиатуры и мыши.

Кроме удалённого управления, бэкдор способен отслеживать нажатия клавиш, красть cookie Firefox, историю просмотров и разрешения. Оператор также может перенаправлять браузеры жертв на заданные URL-адреса.

Вредоносное ПО проверяет наличие более 20 процессов антивирусного ПО и EDR. Результаты обнаружения средств защиты передаются оператору во время рукопожатия.

Закрепление и обмен данными с C2

Закрепление, Persistence, обеспечивается записью в папку автозагрузки. Дополнительно используются самопереименование и конвенции именования на основе мьютексов.

Бэкдор поддерживает постоянное TCP-соединение и многократно переподключается после разрывов. В его коммуникациях присутствуют следующие признаки:

  • открытый баннер протокола HVNC-;
  • данные профилирования жертвы, включая сведения о ЦП, памяти и архитектуре;
  • строки протокола, среди которых VERSION:1.2.0.4.71;
  • соединение с инфраструктурой C2 через TCP-порт 27015.

Инфраструктура кампании была связана с VPS-хостингом во Франкфурте. Повторное использование полезных нагрузок и тем приманок указывает на общий фреймворк кампании.

Приоритеты обнаружения

Для выявления активности этой кампании рекомендуется уделять внимание следующим признакам:

  • скрытый PowerShell, запущенный из LNK-файлов;
  • неподписанные исполняемые файлы с тематикой обновлений, размещённые вне легитимных каталогов;
  • подозрительные ярлыки в папке автозагрузки;
  • активность на скрытом рабочем столе;
  • строки протокола, связанные с этой кампанией.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: