Изощренная кибератака: скрытые угрозы и методы обхода защиты

Недавний отчет описывает новую кибератаку, которая использует множество хитроумных техник для обхода систем безопасности. Злоумышленники применяют вредоносное электронное письмо с ссылкой на zip-архив, содержащий файл, который маскируется под безопасный документ PDF. Однако настоящая угроза кроется в сложной архитектуре этой атаки.
Структура кибератаки
Атака начинается с отправки вредоносного письма, в котором содержится ссылка на скачивание zip-архива. Этот архив включает в себя файл LNK, называемый NDC65-Updated-Schedule.pdf.lnk, который выполняет следующие действия:
- Перенаправляет пользователя на удаленный HTA-скрипт, использующий HTML-приложение.
- Управляет двумя полезными нагрузками (payloads), где вторая (payload2) работает только в случае сбоя первой (payload1).
Данная схема, важная для обработки исключений, позволяет злоумышленникам избегать обнаружения системами безопасности.
Технические детали внедрения
Первая полезная нагрузка сохраняется на системе жертвы как C:UsersPublicDownloadssuport.exe. Затем за дело берется PowerShell, который управляет выполнением этой полезной нагрузки, используя механизмы расшифровки. Интересно, что:
- Скрипт PowerShell использует шифр Caesar для расшифровки полезной нагрузки suport.exe.
- Шифрование выполняется с использованием AES, а ключи задаются через параметры: ePath для файла и EKey — ключ в кодировке base64.
После успешной расшифровки троянский компонент загружается в память и запускает идентифицированный троянец DevApp.exe, который хранит информацию о конфигурации command and control (C2), в частности, IP-адрес 79.141.161.58 и порт 1256.
Заключение и выводы
Авторитетный анализ кода показал, что некоторые его элементы схожи с проектом удаленного управления XenoRat, что предполагает перепрофилирование или переработку его кода злоумышленниками для реализации своих целей.
Таким образом, данная кибератака иллюстрирует растущую тенденцию к использованию многоуровневого обмана и сложных стратегий выполнения полезной нагрузки, что значительно усложняет усилия по обнаружению вредоносных программ и повышает эффективность операций преступников.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



