Исследователи связали кластер образцов Formbook с кампанией компрометации корпоративной почты
Поведенческий анализ 276 образцов Formbook позволил исследователям выделить 17 кластеров. Один из них, Кластер 5, связан с глобальной кампанией компрометации деловой электронной почты (BEC). Входившие в него образцы использовали Formbook для кражи учётных данных и содержимого буфера обмена при атаках на организации через вредоносные вложения.
Приманки и цели кампании
Образцы Кластера 5 впервые обнаружили в период с 20 мая по 14 июля 2026 года. В качестве приманок злоумышленники использовали типовые заказы на покупку, поддельные квитанции банков Ziraat Bank и Vietcombank, уведомления SWIFT о межбанковских расчётах и документы на морские чартеры, подготовленные на основе форм проверки танкеров Q88.
Темы приманок указывают на целевые атаки на организации финансового и бухгалтерского секторов, торговли, морского транспорта и государственного сектора. Подтверждённые или предполагаемые цели включали организации в Турции, Вьетнаме, Испании, Италии, Бахрейне и Объединённых Арабских Эмиратах. Среди них были университеты и организации, участвующие в межбанковских переводах.
Домен управления и доставка
Один из выявленных доменов управления, finance77-laudantium[.]pro, зарегистрировали 26 января 2026 года. В ходе наблюдений с ним взаимодействовали 46 образцов ВПО. Путь панели /ge47/ совпадал с путями, обнаруженными в проанализированных образцах. История DNS-записей связывала домен с IP-адресом 5.45.75.98 (AS58061, Scalaxy B.V.) в Нидерландах.
Пассивный анализ DNS связал с этим IP-адресом около 200 доменов, 189 из которых использовали схожий шаблон именования. Образцы Formbook также содержали домены-приманки, которые перемешивались между запусками и усложняли анализ по инфраструктуре.
ВПО попадала в корпоративные почтовые ящики, а затем передавалась в средства защиты электронной почты и анализа конечных точек. На это указывают пути /tmp/eml_attach_for_scan/, /tmp/cortex-job-…/ и D:\auto_black_abuse. По оценке исследователей, такая доставка указывает на организации с автоматизированными средствами защиты, а не на отдельных пользователей.
Методика поведенческой кластеризации
При кластеризации исследователи сравнивали техники MITRE ATT&CK, структуру дерева процессов, командные строки и поведение образцов во время выполнения. Анализ не основывался преимущественно на инфраструктуре управления и контроля (C2) или сходстве кода.
Перед извлечением признаков конвейер кластеризации нормализовал имена файлов, хеши, имена пользователей и процессов, а также строки команд, сгенерированные песочницей. Сходство деревьев процессов рассчитывали с помощью ядра поддерева Weisfeiler-Lehman, а техники ATT&CK представляли в виде векторов с несколькими активными битами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



