Изощренная кибератака: скрытые угрозы и методы обхода защиты

Изощренная кибератака: скрытые угрозы и методы обхода защиты

Недавний отчет описывает новую кибератаку, которая использует множество хитроумных техник для обхода систем безопасности. Злоумышленники применяют вредоносное электронное письмо с ссылкой на zip-архив, содержащий файл, который маскируется под безопасный документ PDF. Однако настоящая угроза кроется в сложной архитектуре этой атаки.

Структура кибератаки

Атака начинается с отправки вредоносного письма, в котором содержится ссылка на скачивание zip-архива. Этот архив включает в себя файл LNK, называемый NDC65-Updated-Schedule.pdf.lnk, который выполняет следующие действия:

  • Перенаправляет пользователя на удаленный HTA-скрипт, использующий HTML-приложение.
  • Управляет двумя полезными нагрузками (payloads), где вторая (payload2) работает только в случае сбоя первой (payload1).

Данная схема, важная для обработки исключений, позволяет злоумышленникам избегать обнаружения системами безопасности.

Технические детали внедрения

Первая полезная нагрузка сохраняется на системе жертвы как C:UsersPublicDownloadssuport.exe. Затем за дело берется PowerShell, который управляет выполнением этой полезной нагрузки, используя механизмы расшифровки. Интересно, что:

  • Скрипт PowerShell использует шифр Caesar для расшифровки полезной нагрузки suport.exe.
  • Шифрование выполняется с использованием AES, а ключи задаются через параметры: ePath для файла и EKey — ключ в кодировке base64.

После успешной расшифровки троянский компонент загружается в память и запускает идентифицированный троянец DevApp.exe, который хранит информацию о конфигурации command and control (C2), в частности, IP-адрес 79.141.161.58 и порт 1256.

Заключение и выводы

Авторитетный анализ кода показал, что некоторые его элементы схожи с проектом удаленного управления XenoRat, что предполагает перепрофилирование или переработку его кода злоумышленниками для реализации своих целей.

Таким образом, данная кибератака иллюстрирует растущую тенденцию к использованию многоуровневого обмана и сложных стратегий выполнения полезной нагрузки, что значительно усложняет усилия по обнаружению вредоносных программ и повышает эффективность операций преступников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: