Фишинг, ScreenConnect и XLoader: 54 часа кражи банковских данных
В течение примерно 54 часов, с 6 по 8 августа 2026 года, злоумышленники провели атаку, начавшуюся с фишинговой приманки в виде PDF-файла. Пользователя побудили запустить Project_docs_file.bat из каталога «Загрузки» браузера.
Разведка и установка ScreenConnect
Пакетный скрипт выполнил разведку на хосте, включая перечисление сессий и каталогов. Затем он проверил соединение с внешним C2-сервером через TCP-порт 8040 и загрузил MSI-файл ScreenConnect с помощью curl. Передача происходила по HTTP с использованием «голого» IP-адреса и нестандартного порта.
Зафиксированная активность соответствовала следующим техникам.
- фишинг;
- выполнение с участием пользователя;
- выполнение команд в Windows Command Shell;
- передача инструментов из внешней сети.
MSI-файл бесшумно установил ScreenConnect в качестве службы, обеспечив закрепление в системе. Оператор настроил два независимых релейных экземпляра для разделения конечных точек C2 и получения дублированного удалённого доступа.
Затем оператор использовал функцию ScreenConnect для запуска файлов и интерактивного взаимодействия с системой по модели hands-on-keyboard. Процесс ScreenConnect.WindowsClient.exe запускал дополнительные инструменты.
Закрепление и внедрение XLoader/FormBook
Один из загруженных payload, bin.exe, был получен через Chrome и скопирован в C:Program Files (x86)CouchDBUvhvxmv.exe. При копировании сохранился исходный хеш SHA-256, что использовалось для закрепления.
Площадка была идентифицирована как XLoader/FormBook. Вредоносная программа внедрялась в подписанные бинарные файлы Windows, включая ROUTE.EXE в C:WindowsSysWOW64 и autochk.exe. Обнаружения YARA подтвердили наличие FormBook в затронутых процессах.
Автоматизированное управление и сетевой обмен
ВПО установила автоматизированное управление, отправив 19 284 HTTP GET-запроса для проверки связи и более 256 POST-запросов через 63 домена.
Для обмена использовались короткие URI-пути длиной четыре символа, включая /inzm/ и /l3kf/. Запросы также содержали поддельный пользовательский агент Android.
Доменная инфраструктура включала приманки на легитимных доменах. Их использование было направлено на усложнение анализа активности.
Кража данных из браузеров и форм
XLoader перехватывал данные из браузеров и веб-форм, нацеливаясь на финансовые и платёжные сервисы, включая:
- Fidelity;
- Chase;
- Bank of America;
- Schwab;
- Vanguard;
- PayPal;
- E*TRADE;
- Citi;
- Capital One;
- American Express.
Собранные данные консолидировались и эксфильтровались через Sendspace. Для этого использовались загрузки через API на www.sendspace.com и fs13n1.sendspace.com.
В рамках одной цепочки вторжения интерактивный доступ на базе ScreenConnect сочетался с автоматизированной кражей учётных данных с помощью FormBook и последующей эксфильтрацией.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



