Исследователи связали кластер образцов Formbook с кампанией компрометации корпоративной почты

Поведенческий анализ 276 образцов Formbook позволил исследователям выделить 17 кластеров. Один из них, Кластер 5, связан с глобальной кампанией компрометации деловой электронной почты (BEC). Входившие в него образцы использовали Formbook для кражи учётных данных и содержимого буфера обмена при атаках на организации через вредоносные вложения.

Приманки и цели кампании

Образцы Кластера 5 впервые обнаружили в период с 20 мая по 14 июля 2026 года. В качестве приманок злоумышленники использовали типовые заказы на покупку, поддельные квитанции банков Ziraat Bank и Vietcombank, уведомления SWIFT о межбанковских расчётах и документы на морские чартеры, подготовленные на основе форм проверки танкеров Q88.

Темы приманок указывают на целевые атаки на организации финансового и бухгалтерского секторов, торговли, морского транспорта и государственного сектора. Подтверждённые или предполагаемые цели включали организации в Турции, Вьетнаме, Испании, Италии, Бахрейне и Объединённых Арабских Эмиратах. Среди них были университеты и организации, участвующие в межбанковских переводах.

Домен управления и доставка

Один из выявленных доменов управления, finance77-laudantium[.]pro, зарегистрировали 26 января 2026 года. В ходе наблюдений с ним взаимодействовали 46 образцов ВПО. Путь панели /ge47/ совпадал с путями, обнаруженными в проанализированных образцах. История DNS-записей связывала домен с IP-адресом 5.45.75.98 (AS58061, Scalaxy B.V.) в Нидерландах.

Пассивный анализ DNS связал с этим IP-адресом около 200 доменов, 189 из которых использовали схожий шаблон именования. Образцы Formbook также содержали домены-приманки, которые перемешивались между запусками и усложняли анализ по инфраструктуре.

ВПО попадала в корпоративные почтовые ящики, а затем передавалась в средства защиты электронной почты и анализа конечных точек. На это указывают пути /tmp/eml_attach_for_scan/, /tmp/cortex-job-…/ и D:\auto_black_abuse. По оценке исследователей, такая доставка указывает на организации с автоматизированными средствами защиты, а не на отдельных пользователей.

Методика поведенческой кластеризации

При кластеризации исследователи сравнивали техники MITRE ATT&CK, структуру дерева процессов, командные строки и поведение образцов во время выполнения. Анализ не основывался преимущественно на инфраструктуре управления и контроля (C2) или сходстве кода.

Перед извлечением признаков конвейер кластеризации нормализовал имена файлов, хеши, имена пользователей и процессов, а также строки команд, сгенерированные песочницей. Сходство деревьев процессов рассчитывали с помощью ядра поддерева Weisfeiler-Lehman, а техники ATT&CK представляли в виде векторов с несколькими активными битами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных