Kothamine использует tailcat для связи с операторами
Kothamine, ранее не описанный троян удалённого доступа на C/C++ для Windows, поддерживает более 30 команд. Операторы могут запускать команды, читать и изменять файлы, загружать дополнительные плагины на основе DLL и управлять другими функциями системы. Kothamine связывают с вредоносными пакетами npm, в том числе с пакетом, который доставлял исполняемый файл npm-sc-legit.exe.
Некоторые варианты Kothamine крадут файлы cookie и данные сессий браузеров, получают содержимое буфера обмена и собирают файлы, связанные с играми. Они также могут делать скриншоты, записывать видео с камеры и звук с микрофона, а также предоставлять возможность совместного использования экрана.
Большинство проанализированных образцов содержат инжектор и DLL-агент. Инжектор обычно копирует себя в %APPDATA%\MicrosoftEdgeUpdateCore.exe, извлекает агента в виде MicrosoftEdgeUpdateCore.dll и создаёт в %TEMP% скрипт закрепления на PowerShell. Кроме того, он добавляет исключения для Windows Defender и внедряет DLL в процесс explorer.exe. Для внедрения применяются функции OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread и LoadLibraryA.
В недавних версиях для управления используется утилита с открытым исходным кодом tailcat от Tailscale. Вредоносная программа извлекает tailcat.exe в каталог %APPDATA%\TailscalePortable и запускает команду, аналогичную tailcat.exe forward <address> 18080:4444. Она перенаправляет порт удалённого оператора на локальный TCP-порт 18080, к которому агент обращается через сокеты localhost.
Агент поддерживает постоянный цикл команд, использует функцию select для ожидания инструкций, отправляет сигналы поддержания соединения и шифрует трафик C2 с помощью AES-GCM. Сеть tailcat использует шифрование на базе WireGuard и не требует традиционных учётных записей, доменов или открытого сервера C2. Коммуникации в такой сети сложнее проверять и блокировать стандартными средствами контроля доменов.
В более ранних сборках использовался VPN Tailscale. Они загружали или включали в свой состав такие компоненты, как tailscaled.exe, tailscale.exe, tailscale-ipn.exe и wintun.dll. Некоторые варианты применяли fodhelper.exe для обхода контроля учётных записей пользователей и запуска скриптов PowerShell с повышенными привилегиями.
Активность по разработке и распространению Kothamine наблюдалась как минимум с июля. На это указывают отправки образцов в VirusTotal, коммиты в GitHub и вредоносные пакеты npm.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



