Кампания Phorpiex: сексторшн, криптомайнинг и DDoS через вредоносные письма

Ботнет Phorpiex, исторически известный масштабным распространением спама, сегодня переориентирован на кампании sextortion — психологически манипулятивные атаки, не требующие реального компрометирования систем. Сложные механизмы заражения, применяемые злоумышленниками, раскрывают многоэтапную операцию, где техническая квалификация идет рука об руку с эксплуатацией человеческих страхов.

Многоэтапная цепочка заражения

Процесс заражения обычно стартует с масштабных спам-кампаний, фишинговых писем, содержащих вредоносные вложения или ссылки на загрузчики malware. Для того чтобы жертва запустила вредоносный код, используются разнообразные приемы социальной инженерии:

  • маскировка под финансовые документы;
  • поддельные уведомления о счетах или доставке;
  • срочные предупреждения от имени популярных сервисов.

Как только пользователь взаимодействует с письмом, начальные компоненты загрузчика устанавливают соединение с инфраструктурой управления (C2) для получения дополнительных модулей malware. При этом malware активно собирает информацию о географическом местоположении жертвы, обращаясь к публичным сервисам геолокации. Внедрены проверки, гарантирующие, что атака нацелена на конкретные страны: вредоносный код избегает выполнения в нежелательных регионах.

Оружие страха: схема sextortion без доказательств

Шантажные письма составлены так, чтобы вызвать панику и ощущение безотлагательности. В них утверждается, что устройство жертвы было скомпрометировано через Remote Administration Tool (RAT), который якобы тайно записывал компрометирующие видео и перехватывал коммуникации. Злоумышленники принуждают жертву к немедленной оплате, угрожая распространить эти несуществующие записи. Никаких подтверждающих доказательств компрометации не предоставляется. Эффективность схемы базируется исключительно на страхе репутационного ущерба, а не на демонстрации реального взлома.

«Кампании Phorpiex наглядно показывают, что психологическая уязвимость зачастую оказывается выгоднее сложных технических эксплойтов. Злоумышленникам не нужно доказывать факт владения данными — достаточно убедительно солгать», — отмечают эксперты в области кибербезопасности.

Технический арсенал: от динамического загрузчика до скрытого майнера

Компонент-загрузчик malware применяет Windows API для динамической генерации уникальных временных имен файлов, что помогает уклоняться от сигнатурных средств защиты. После закрепления загрузчик извлекает вторичные полезные нагрузки, в том числе загрузчик Twizt. Этот компонент является частью инфраструктуры ботнета и отвечает за развертывание на скомпрометированных системах криптомайнера XMRig.

Загрузчик Twizt способен формировать динамические HTTP-запросы к своему C2-серверу и обеспечивать закрепление через:

  • размещение в нескольких системных расположениях;
  • создание ключей реестра Windows.

Майнер XMRig настроен на скрытную работу: он ограничивает использование процессорных ресурсов, чтобы избежать обнаружения. Параллельно зараженный хост вовлекается в DDoS-активность типа TCP-флуд.

Спам-инфраструктура: SMTP-рукопожатие как оружие

Возможности malware по работе с протоколом SMTP подчеркивают его сложность. Злоумышленники реализовали конечный автомат для управления процессом SMTP-рукопожатия, что позволяет подделывать заголовки электронных писем и осуществлять массовую рассылку шантажных сообщений. Такой подход значительно повышает шансы обойти почтовые фильтры и доставить письма непосредственно в папки входящих сообщений.

Синтез технологий закрепления, скрытного майнинга и автоматизированного спам-движка демонстрирует, что Phorpiex остается серьезной угрозой, эволюционируя от простого спама к многоцелевым операциям, где психологическое давление служит главным монетизационным рычагом.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: