Корейский фишинг маскирует стиллер под повреждённый заказ
Атакующие рассылают фишинговые письма на корейском языке, выдавая себя за внутренних деловых партнеров. В сообщениях утверждается, что заказанный товар был серьезно поврежден. Получателям предлагают перейти по внешней ссылке Pixeldrain, поскольку файлы с доказательствами якобы слишком велики для вложения.
Письма содержат трекерные пиксели и идентификаторы кампании. Это указывает на массовую рассылку и мониторинг активности получателей. Атакующий может определить, кто открыл сообщение, и потенциально направить на этих пользователей последующие действия.
Маскировка под PDF и загрузка DLL
Скачанный архив содержит файл Full_Unboxing_Process_Inspection_Record_9862_2026.pdf.exe. Двойное расширение маскирует исполняемый файл под PDF.
Файл представляет собой легитимный исполняемый файл Microsoft Excel, который используется для инициации подгрузки DLL. В той же директории размещена вредоносная библиотека AppVIsvSubsystems64.dll. Ее название имитирует имя компонента Excel, а загрузка происходит через порядок поиска DLL в Windows.
Вторичный поток отслеживает диалоговые окна ошибок Excel и автоматически закрывает их. Это позволяет скрыть неудачную попытку подгрузки DLL.
Запуск через Python и выполнение в памяти
Извлеченные файлы включают портативную среду выполнения Python 3.11 и вредоносные скрипты. Файл run.py верхнего уровня копирует встроенную директорию macOS в %LOCALAPPDATA%DriversmacOS, после чего запускает другой Python-скрипт из скопированного расположения.
Такой подход позволяет вредоносному ПО работать через легитимный интерпретатор и усложняет обнаружение на основе анализа процессов.
Загрузчик использует несколько слоев шифрования. Он расшифровывает shellcode, который динамически разрешает адреса API и скрывает функциональность от статического анализа. Shellcode создает среду выполнения .NET, внедряет код в explorer.exe и выполняет финальную нагрузку в памяти без записи на диск.
Загрузчик .NET расшифровывает и распаковывает встроенные ресурсы перед загрузкой стиллера.
Возможности вредоносного ПО
ВПО собирает учетные данные и системную информацию, делает скриншоты, отслеживает заголовки активных окон, проверяет время бездействия пользователя и выполняет внедрение кода в процессы.
Его поведение может быть привязано к моментам, когда пользователь отсутствует. Это позволяет выполнять отдельные действия в периоды сниженной активности.
Связь с командным сервером и возможная атрибуция
Конфигурация C2 сжата и сериализована. Для коммуникаций используется взаимная проверка сертификатов.
Выявленный домен C2, trum.1368[.]lol, разрешается в IP-адрес 51.79.209.228.
Вьетнамские комментарии в коде Python, связанное с ними вьетнамское доменное имя и место размещения указывают на возможного оператора из Вьетнама. Эти признаки сами по себе не подтверждают атрибуцию кампании.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



