Фишинг, ScreenConnect и XLoader: 54 часа кражи банковских данных

В течение примерно 54 часов, с 6 по 8 августа 2026 года, злоумышленники провели атаку, начавшуюся с фишинговой приманки в виде PDF-файла. Пользователя побудили запустить Project_docs_file.bat из каталога «Загрузки» браузера.

Разведка и установка ScreenConnect

Пакетный скрипт выполнил разведку на хосте, включая перечисление сессий и каталогов. Затем он проверил соединение с внешним C2-сервером через TCP-порт 8040 и загрузил MSI-файл ScreenConnect с помощью curl. Передача происходила по HTTP с использованием «голого» IP-адреса и нестандартного порта.

Зафиксированная активность соответствовала следующим техникам.

  • фишинг;
  • выполнение с участием пользователя;
  • выполнение команд в Windows Command Shell;
  • передача инструментов из внешней сети.

MSI-файл бесшумно установил ScreenConnect в качестве службы, обеспечив закрепление в системе. Оператор настроил два независимых релейных экземпляра для разделения конечных точек C2 и получения дублированного удалённого доступа.

Затем оператор использовал функцию ScreenConnect для запуска файлов и интерактивного взаимодействия с системой по модели hands-on-keyboard. Процесс ScreenConnect.WindowsClient.exe запускал дополнительные инструменты.

Закрепление и внедрение XLoader/FormBook

Один из загруженных payload, bin.exe, был получен через Chrome и скопирован в C:Program Files (x86)CouchDBUvhvxmv.exe. При копировании сохранился исходный хеш SHA-256, что использовалось для закрепления.

Площадка была идентифицирована как XLoader/FormBook. Вредоносная программа внедрялась в подписанные бинарные файлы Windows, включая ROUTE.EXE в C:WindowsSysWOW64 и autochk.exe. Обнаружения YARA подтвердили наличие FormBook в затронутых процессах.

Автоматизированное управление и сетевой обмен

ВПО установила автоматизированное управление, отправив 19 284 HTTP GET-запроса для проверки связи и более 256 POST-запросов через 63 домена.

Для обмена использовались короткие URI-пути длиной четыре символа, включая /inzm/ и /l3kf/. Запросы также содержали поддельный пользовательский агент Android.

Доменная инфраструктура включала приманки на легитимных доменах. Их использование было направлено на усложнение анализа активности.

Кража данных из браузеров и форм

XLoader перехватывал данные из браузеров и веб-форм, нацеливаясь на финансовые и платёжные сервисы, включая:

  • Fidelity;
  • Chase;
  • Bank of America;
  • Schwab;
  • Vanguard;
  • PayPal;
  • E*TRADE;
  • Citi;
  • Capital One;
  • American Express.

Собранные данные консолидировались и эксфильтровались через Sendspace. Для этого использовались загрузки через API на www.sendspace.com и fs13n1.sendspace.com.

В рамках одной цепочки вторжения интерактивный доступ на базе ScreenConnect сочетался с автоматизированной кражей учётных данных с помощью FormBook и последующей эксфильтрацией.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: