Фишинговая кампания Bank of America доставляла ScreenConnect с обходом UAC

Злоумышленники провели фишинговую кампанию, имитировавшую Bank of America. Для обмана пользователей они использовали брендированные электронные письма и поддельные веб-страницы, а на устройствах под управлением Windows устанавливали ScreenConnect — инструмент удалённого мониторинга и управления.

Как работала фишинговая схема

Письма выглядели так, будто были отправлены с адреса onlinebanking@ealerts.bkofamerica.com. Однако содержащиеся в них ссылки перенаправляли пользователей через контролируемые злоумышленниками домены, в том числе:

  • kleinschnitg.com;
  • sectioncompil.com.

Пользователи устройств, отличных от Windows, попадали на страницы, предназначенные для сбора учётных данных и персональной информации.

Жертвам, которые использовали Windows и вводили запрошенные данные, загружался архив AccountGuardSetup.zip. Внутри находился файл AccountGuardSetup.vbs.

Многоэтапная цепочка загрузки

Запуск VBScript инициировал многоэтапную цепочку выполнения вредоносной нагрузки:

  • скрипт декодировал встроенные данные Base64 в скрипт PowerShell;
  • полученный PowerShell декодировал и запускал дополнительный фрагмент PowerShell, также представленный в формате Base64;
  • финальный скрипт загружал с UploadToURL.com файл размером 17 МБ, закодированный в Base64;
  • после декодирования файл сохранялся под именем sc.msi в локальном каталоге данных приложения пользователя.

В payload также содержались два блока данных, зашифрованных с использованием AES-128-CBC и представленных в виде шестнадцатеричных строк.

UAC bypass и выполнение кода в памяти

Один из зашифрованных блоков расшифровывался в исходный код на C#. Затем код компилировался и выполнялся непосредственно в памяти.

Компонент на C# использовал повышенный COM-интерфейс ICMLuaUtil для UAC bypass. Эта техника соответствует MITRE ATT&CK T1548.002 и позволяла злоумышленникам выполнять произвольные команды PowerShell с правами администратора без отображения запроса UAC.

Маскировка ScreenConnect под системный компонент

Процесс PowerShell с повышенными привилегиями устанавливал пользовательский MSI-пакет ScreenConnect. После установки программа запускалась как Windows Service с именем Windows Security.

Такое имя позволяло замаскировать инструмент удалённого доступа под легитимный системный компонент и затруднить обнаружение компрометации.

Второй зашифрованный payload расшифровывался в VBScript. Он выполнял следующие действия:

  • удалял из реестра ссылки на установщик;
  • предотвращал появление ScreenConnect в списке установленных приложений;
  • мешал штатному удалению клиента.

Дополнительные настройки SDDL и списки управления доступом ограничивали возможность модификации компонентов, скрывали процесс ScreenConnect и снижали видимость активности, связанной с безопасностью. Кроме того, каталог C:ProgramDataWindows Security скрывался в Проводнике.

Подключение к инфраструктуре злоумышленников

После выполнения скрипты удаляли себя. Скомпрометированная система подключалась к адресу 217.60.195.167 по TCP-порту 8041 и ожидала удалённого доступа со стороны злоумышленника.

Таким образом, кампания сочетала phishing, кражу учётных данных, многоуровневое использование Base64 и AES-128-CBC, UAC bypass, выполнение C# в памяти и маскировку ScreenConnect под Windows Service. Это позволяло получить устойчивый удалённый доступ к системе и затруднить обнаружение вредоносной активности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: