Фишинговая кампания распространяет Remcos RAT через PowerShell

Фишинговая кампания распространяет Remcos RAT через письма с запросами коммерческих предложений по проектам. Получателей побуждают скачать сжатый архив для проверки. После запуска цепочки вредоносное ПО загружает Remcos RAT, расшифровывает его и внедряет в легитимный процесс MicrosoftEdgeUpdate.exe.

Извлечённый из архива VBScript проверяет наличие легитимного системного файла notepad.exe и получает из его шестнадцатеричных данных символы s и l. С их помощью скрипт формирует имя PowerShell. Эта обфускация затрудняет обнаружение и анализ. Сформированная цепочка выполнения PowerShell многократно заменяет произвольные токены на легитимные символы и знаки, восстанавливая исходные команды. Затем она декодирует дополнительные обфусцированные строки и подключается к серверу управления злоумышленника, чтобы загрузить полезную нагрузку.

Загруженные данные содержат несколько частей, в том числе PowerShell-скрипт второй стадии, загрузчик и конечную полезную нагрузку. Данные сохраняются в %AppData%\Maleic.For, а PowerShell-компонент второй стадии выполняется непосредственно в памяти. Скрипт создаёт объект COM ShellWindows и косвенно задействует путь ShellExecute в explorer.exe, чтобы запустить другой процесс PowerShell с повышенными привилегиями в обход контроля учётных записей пользователей (UAC).

Загрузчик затем получает конечное ВПО Remcos RAT из памяти C2-сервера, расшифровывает его и внедряет в процесс MicrosoftEdgeUpdate.exe. Remcos RAT позволяет удалённо выполнять команды и собирать системную и пользовательскую информацию с помощью регистрации нажатий клавиш, захвата экрана и манипуляций с файлами. Собранные данные и результаты выполнения команд передаются обратно в инфраструктуру C2 злоумышленника.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных