Фишинговые XLS-документы эксплуатируют уязвимость CVE-2017-0199
Фишинговая кампания распространяет письма от имени сотрудников отечественной компании с XLS-вложениями, замаскированными под заявки на закупку проектных материалов. Документы эксплуатируют уязвимость удалённого выполнения кода CVE-2017-0199 в Microsoft Office, связанную с функцией OLE2Link, и загружают дополнительные полезные нагрузки, в том числе HTA-файл.
При открытии таблица показывает правдоподобное содержимое заявки. HTA-скрипт использует Инструментарий управления Windows (WMI), в частности метод Win32_Process.Create(), чтобы незаметно запустить обфусцированный сценарий PowerShell. После деобфускации сценарий загружает файл PNG с другого C2-сервера. В изображении стеганографически скрыты данные: сценарий находит маркеры IN- и -inl, извлекает из расположенного между ними фрагмента данные в кодировке Base64 и обрабатывает их как загрузчик .NET.
Загрузчик расшифровывается, загружается и выполняется непосредственно в памяти. В качестве аргумента он получает адрес C2-сервера и использует его для загрузки и запуска Remcos RAT. Вредоносная программа может удалённо получать и выполнять команды, собирать сведения о системе и пользователях, фиксировать нажатия клавиш, делать снимки экрана и манипулировать файлами. Собранные данные и результаты выполнения команд передаются во внешнюю инфраструктуру по каналу связи с C2-сервером.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



