Фишинговые XLS-документы эксплуатируют уязвимость CVE-2017-0199

Фишинговая кампания распространяет письма от имени сотрудников отечественной компании с XLS-вложениями, замаскированными под заявки на закупку проектных материалов. Документы эксплуатируют уязвимость удалённого выполнения кода CVE-2017-0199 в Microsoft Office, связанную с функцией OLE2Link, и загружают дополнительные полезные нагрузки, в том числе HTA-файл.

При открытии таблица показывает правдоподобное содержимое заявки. HTA-скрипт использует Инструментарий управления Windows (WMI), в частности метод Win32_Process.Create(), чтобы незаметно запустить обфусцированный сценарий PowerShell. После деобфускации сценарий загружает файл PNG с другого C2-сервера. В изображении стеганографически скрыты данные: сценарий находит маркеры IN- и -inl, извлекает из расположенного между ними фрагмента данные в кодировке Base64 и обрабатывает их как загрузчик .NET.

Загрузчик расшифровывается, загружается и выполняется непосредственно в памяти. В качестве аргумента он получает адрес C2-сервера и использует его для загрузки и запуска Remcos RAT. Вредоносная программа может удалённо получать и выполнять команды, собирать сведения о системе и пользователях, фиксировать нажатия клавиш, делать снимки экрана и манипулировать файлами. Собранные данные и результаты выполнения команд передаются во внешнюю инфраструктуру по каналу связи с C2-сервером.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных