Фишинг под видом возврата ITR доставляет LX RAT через AutoIt

Исследователи ZeroBEC раскрыли сложную фишинговую и вредоносную кампанию, которая эксплуатирует тематику возврата налоговых деклараций (ITR, Income Tax Return) в Индийской налоговой службе для доставки многоступенчатой цепочки заражения на базе AutoIt. Основные цели — организации финансового и технологического секторов. Наибольшую опасность представляют эффективные тактики уклонения, позволившие атаке успешно обходить ведущие Secure Email Gateways (SEG) до тех пор, пока она не была заблокирована ZeroBEC непосредственно на уровне электронной почты.

Многоступенчатая цепочка заражения

Злоумышленники использовали тщательно проработанные фишинговые письма, имитирующие официальные уведомления о возврате средств ITR. Получателей убеждали загрузить вложения под видом налоговых документов. В теле писем размещались ссылки, перенаправлявшие на скомпрометированный сайт на базе WordPress, который выступал редиректором к защищённому паролем ZIP-архиву, размещённому в облачном хранилище Dropbox. Такой приём одновременно добавлял ложное ощущение легитимности и позволял кампании проходить проверки аутентификации, скрывая вредоносную суть.

При извлечении ZIP-архива жертва видела объект, замаскированный под документ, — на деле это был скомпилированный исполняемый файл AutoIt. Первый этап действовал как загрузчик: он скачивал вторую ступень — скрипт AutoIt — и легитимный интерпретатор AutoIt, необходимый для дальнейшего выполнения. Зашифрованный загрузчик второго этапа брал на себя декодирование строк, настройку закрепления в системе и выполнял ряд сложных проверок для уклонения от анализа в песочницах.

Закрепление и уклонение

Для обеспечения устойчивости в системе загрузчик создавал специальный каталог в пути Local AppData текущего пользователя. В него помещались сам загрузчик, интерпретатор AutoIt и JavaScript-загрузчик, отвечающий за автоматический запуск при старте системы. Главная задача загрузчика на этом этапе заключалась во внедрении финального полезного груза LX RAT в доверенные бинарные файлы Windows. Примечательно, что более ранние версии этой кампании использовали другое вредоносное ПО — AsyncRAT, от которого злоумышленники перешли к LX RAT.

Финальный полезный груз: LX RAT

LX RAT — сильно зашифрованный инструмент, обладающий широким вредоносным функционалом. Среди его ключевых возможностей:

  • remote shell (удалённый доступ к командной оболочке);
  • keylogging (регистрация нажатий клавиш);
  • управление файлами;
  • кража токенов (token theft) из различных приложений.

Коммерческая экосистема и растущая сложность атак

Существование коммерческой инфраструктуры вокруг LX RAT указывает на то, что злоумышленники могут приобретать готовые инструменты для фишинга, доставки malware и реализации техник уклонения. Им больше не обязательно разрабатывать все компоненты самостоятельно — это значительно повышает уровень сложности и опасности их операций. Сама кампания демонстрирует многоуровневый подход с разнообразными тактиками обхода защит, позволяющий быстро перенацеливать атаку с использованием других приманок.

Реакция ZeroBEC и ключевые выводы

Обнаружение и блокировка атаки специалистами ZeroBEC базировались не только на статических индикаторах компрометации, но и на комплексном анализе контекста и намерений письма. Это подчёркивает необходимость внедрения современных мер безопасности электронной почты, которые выходят за рамки поверхностных проверок и учитывают взаимосвязи и поведенческие паттерны, окружающие подозрительные сообщения.

Кампания наглядно иллюстрирует вызовы, с которыми сталкиваются защитники при встрече с эволюционирующими угрозами, такими как LX RAT.

Ключевой вывод для организаций: наилучшая профилактика подобных атак — их перехват на уровне электронной почты до того, как пользователь провзаимодействует с вредоносным содержимым. Реагирование после того, как malware достигает критических стадий выполнения, принципиально менее эффективно.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: