Фишинговая кампания против Мьянмы использовала приманку с пенсионными правилами
Целевая фишинговая кампания против Мьянмы распространяла защищённое паролем вложение Word с макросом VBA и встроенной полезной нагрузкой. Извлечённый исполняемый файл запрашивал геолокацию на ip-api.com, проверял код страны Мьянмы (MM) и взаимодействовал с GitHub. При этом анализ не подтвердил выполнение полной цепочки на системе получателя, завершение закрепления, успешную эксфильтрацию, принятие записи в GitHub или прямую атрибуцию SideWinder.
Фишинговая приманка и встроенная нагрузка
Письмо отправили выбранной группе институциональных получателей. В качестве приманки использовали правила пенсионного обеспечения. Вложение Word было защищено паролем, а пароль «0035» указали в самом сообщении.
Документ содержал сведения о пенсионном обеспечении и электронной пенсионной системе e-Pension, оформленные в правительственном стиле. В нём также использовались печати и официальная символика, призванные побудить получателя к выполнению действий.
Пакет OOXML содержал макрос VBA и встроенную полезную нагрузку. Поэтому основной исполняемый файл не требовалось загружать с внешней инфраструктуры. Макрос восстанавливал ZIP-архив с файлом DellHeuristics.exe, после чего для промежуточного размещения использовались скрипты VBS и BAT.
Восстановленная логика закрепления была нацелена на папку «Автозагрузка» пользователя и запланированную задачу. Задачу настроили на запуск с интервалом в пять минут. Эти данные указывают на предполагаемое поведение при развертывании, но не доказывают, что вся цепочка была выполнена на системе жертвы. Выполнение могли прервать механизмы управления макросами, защищённый режим просмотра, метка «Отметка происхождения» (Mark-of-the-Web), ограничения на запуск скриптов и другие политики конечных точек.
Проверки окружения и взаимодействие с GitHub
Анализ во время выполнения подтвердил, что извлечённый исполняемый файл запрашивал данные геолокации на ip-api.com. В нём содержалась проверка страны, которая требовала ответ для Мьянмы, обозначаемой кодом MM. В лабораторных условиях исходная проверка прерывалась, если окружение не соответствовало Мьянме.
Во время запуска, модифицированного аналитиком, сравнение изменили на Малайзию, код страны MY. Поэтому наблюдения, полученные после этого изменения, нельзя рассматривать как естественное выполнение на стороне жертвы.
ВПО обращалось к raw.githubusercontent.com за данными начальной загрузки и взаимодействовало с api.github.com. Оно читало маркер репозитория, подготавливало аутентифицированную операцию PUT для пустого файла, а также выполняло или подготавливало операцию GET для проверки по тому же пути. Такое поведение согласуется с использованием GitHub для связи или удалённого управления.
На этапе перехваченного выполнения отдельный выделенный сервер C2 не наблюдался. В исполняемом файле содержался IP-адрес 88.119.161.40. Ранее Bangladesh e-GOV CIRT сообщала этот адрес как индикатор, связанный с фишинговой активностью против государственных органов.
Пересечения с другими активностями и ограничения атрибуции
Рассматриваемый случай имеет общие черты с описанными в материалах об Operation SouthNet и активностью, приписываемой SideWinder. К таким чертам относятся региональная направленность, административные приманки и злоупотребление доверенными сервисами.
Имеющиеся доказательства подтверждают пересечение IoC и вероятную региональную связь, но не прямую атрибуцию актора. Они также не доказывают исключительный контроль над общим IP-адресом или принадлежность SideWinder.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



