Lampion атакует Португалию через фишинг и 750-мегабайтный RAT

Кампания Lampion: португальские пользователи под прицелом многоступенчатого трояна удалённого доступа

Исследователи зафиксировали новую волну целевых атак с использованием вредоносного ПО Lampion. Кампания, практически полностью сфокусированная на Португалии, демонстрирует продуманную цепочку заражения — от фишинговых писем с локальной спецификой до необычно громоздкого финального пейлоада, выполняющего роль полноценного RAT. Детальный разбор инцидента раскрывает актуальные тактики социальной инженерии, обфускации и связи с C2-серверами.

Фишинговая приманка: локальный брендинг и социальная инженерия

Атакующие распространяли вредонос через phishing emails, маскирующиеся под легитимные финансовые и административные уведомления. Сообщения использовали распространённые приёмы social engineering: получателю сообщали о важных вложениях — например, о квитанциях об оплате, — побуждая немедленно открыть их. Для придания убедительности в письма добавлялись уведомления о конфиденциальности и профессиональные деловые подписи.

Подавляющая часть зарегистрированной активности (94,6%) сосредоточена в Португалии, а сам Lampion происходит из семейства ChePro и известен как минимум с декабря 2019 года. Языковая и культурная ориентация остаётся ключевой чертой злоумышленников.

Механизм заражения: от ZIP-архива до многоступенчатого loader’а

Вредоносное вложение доставляется в виде ZIP-файла, внутри которого находится намеренно раздутый веб-документ. Его код запутан с помощью junk code и encrypted strings, что серьёзно осложняет автоматизированное обнаружение и ручной анализ.

При открытии документа жертва видит убедительную поддельную страницу SAPO Transfer, эксплуатирующую бренд известного португальского интернет-портала. Встроенный JavaScript инициирует загрузку полезной нагрузки следующего этапа с зашифрованного URL. Загруженный код динамически внедряется в документ и исполняется. Вторая стадия атаки включает динамически сформированный скрипт-загрузчик, который записывается в каталог %TEMP% и играет ключевую роль в дальнейшем продвижении цепочки инфекции.

Коммуникация с C2 и финальная полезная нагрузка

На заключительном этапе скрипт генерирует уникальный идентификатор жертвы на основе системных атрибутов, после чего взаимодействует с сервером управления и контроля (C2). Сначала проверяется наличие предыдущих загрузок, затем на C2 отправляются аналитические маяки в формате Base64, содержащие информацию о хосте и отпечатки машины. В ответ поступают дальнейшие инструкции.

Доставляемый пакет представляет собой крупную DLL, запускаемую через rundll32. Этот компонент функционирует как основной remote access tool (RAT), предоставляя злоумышленникам полный удалённый доступ и возможность эксфильтрации данных.

Аномальный размер и тактики обхода анализа

Одна из наиболее примечательных черт вредоносного ПО — его необычно большой размер, достигающий примерно 750 МБ. Столь внушительный объём практически полностью обусловлен junk padding — намеренным наполнением «мусорными» данными. Такой приём соответствует устоявшимся anti-analysis tactics, характерным для Lampion, и направлен на преодоление пороговых ограничений сканеров и усложнение исследования в изолированных средах.

Соответствие матрице MITRE ATT&CK и индикаторы для обнаружения

Тактики, наблюдаемые в этой кампании, хорошо отображаются на фреймворк MITRE ATT&CK и включают следующие ключевые техники:

  • Использование JavaScript и Visual Basic для реализации multi-stage процесса заражения;
  • Выполнение системного бинарного прокси через rundll32;
  • Применение web protocols для C2-коммуникаций.

Усилия по детектированию целесообразно направить на выявление подозрительной активности VBScript во временных каталогах и на мониторинг процессов, собирающих вредоносные файлы посредством HTTP range requests. Повышенный размер загружаемых объектов, особенно с выраженным шумовым наполнением, также может служить полезным сигналом для защитных решений.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: