Кампания Phorpiex: сексторшн, криптомайнинг и DDoS через вредоносные письма
Ботнет Phorpiex, исторически известный масштабным распространением спама, сегодня переориентирован на кампании sextortion — психологически манипулятивные атаки, не требующие реального компрометирования систем. Сложные механизмы заражения, применяемые злоумышленниками, раскрывают многоэтапную операцию, где техническая квалификация идет рука об руку с эксплуатацией человеческих страхов.
Многоэтапная цепочка заражения
Процесс заражения обычно стартует с масштабных спам-кампаний, фишинговых писем, содержащих вредоносные вложения или ссылки на загрузчики malware. Для того чтобы жертва запустила вредоносный код, используются разнообразные приемы социальной инженерии:
- маскировка под финансовые документы;
- поддельные уведомления о счетах или доставке;
- срочные предупреждения от имени популярных сервисов.
Как только пользователь взаимодействует с письмом, начальные компоненты загрузчика устанавливают соединение с инфраструктурой управления (C2) для получения дополнительных модулей malware. При этом malware активно собирает информацию о географическом местоположении жертвы, обращаясь к публичным сервисам геолокации. Внедрены проверки, гарантирующие, что атака нацелена на конкретные страны: вредоносный код избегает выполнения в нежелательных регионах.
Оружие страха: схема sextortion без доказательств
Шантажные письма составлены так, чтобы вызвать панику и ощущение безотлагательности. В них утверждается, что устройство жертвы было скомпрометировано через Remote Administration Tool (RAT), который якобы тайно записывал компрометирующие видео и перехватывал коммуникации. Злоумышленники принуждают жертву к немедленной оплате, угрожая распространить эти несуществующие записи. Никаких подтверждающих доказательств компрометации не предоставляется. Эффективность схемы базируется исключительно на страхе репутационного ущерба, а не на демонстрации реального взлома.
«Кампании Phorpiex наглядно показывают, что психологическая уязвимость зачастую оказывается выгоднее сложных технических эксплойтов. Злоумышленникам не нужно доказывать факт владения данными — достаточно убедительно солгать», — отмечают эксперты в области кибербезопасности.
Технический арсенал: от динамического загрузчика до скрытого майнера
Компонент-загрузчик malware применяет Windows API для динамической генерации уникальных временных имен файлов, что помогает уклоняться от сигнатурных средств защиты. После закрепления загрузчик извлекает вторичные полезные нагрузки, в том числе загрузчик Twizt. Этот компонент является частью инфраструктуры ботнета и отвечает за развертывание на скомпрометированных системах криптомайнера XMRig.
Загрузчик Twizt способен формировать динамические HTTP-запросы к своему C2-серверу и обеспечивать закрепление через:
- размещение в нескольких системных расположениях;
- создание ключей реестра Windows.
Майнер XMRig настроен на скрытную работу: он ограничивает использование процессорных ресурсов, чтобы избежать обнаружения. Параллельно зараженный хост вовлекается в DDoS-активность типа TCP-флуд.
Спам-инфраструктура: SMTP-рукопожатие как оружие
Возможности malware по работе с протоколом SMTP подчеркивают его сложность. Злоумышленники реализовали конечный автомат для управления процессом SMTP-рукопожатия, что позволяет подделывать заголовки электронных писем и осуществлять массовую рассылку шантажных сообщений. Такой подход значительно повышает шансы обойти почтовые фильтры и доставить письма непосредственно в папки входящих сообщений.
Синтез технологий закрепления, скрытного майнинга и автоматизированного спам-движка демонстрирует, что Phorpiex остается серьезной угрозой, эволюционируя от простого спама к многоцелевым операциям, где психологическое давление служит главным монетизационным рычагом.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



