Lampion атакует Португалию через фишинг и 750-мегабайтный RAT
Кампания Lampion: португальские пользователи под прицелом многоступенчатого трояна удалённого доступа
Исследователи зафиксировали новую волну целевых атак с использованием вредоносного ПО Lampion. Кампания, практически полностью сфокусированная на Португалии, демонстрирует продуманную цепочку заражения — от фишинговых писем с локальной спецификой до необычно громоздкого финального пейлоада, выполняющего роль полноценного RAT. Детальный разбор инцидента раскрывает актуальные тактики социальной инженерии, обфускации и связи с C2-серверами.
Фишинговая приманка: локальный брендинг и социальная инженерия
Атакующие распространяли вредонос через phishing emails, маскирующиеся под легитимные финансовые и административные уведомления. Сообщения использовали распространённые приёмы social engineering: получателю сообщали о важных вложениях — например, о квитанциях об оплате, — побуждая немедленно открыть их. Для придания убедительности в письма добавлялись уведомления о конфиденциальности и профессиональные деловые подписи.
Подавляющая часть зарегистрированной активности (94,6%) сосредоточена в Португалии, а сам Lampion происходит из семейства ChePro и известен как минимум с декабря 2019 года. Языковая и культурная ориентация остаётся ключевой чертой злоумышленников.
Механизм заражения: от ZIP-архива до многоступенчатого loader’а
Вредоносное вложение доставляется в виде ZIP-файла, внутри которого находится намеренно раздутый веб-документ. Его код запутан с помощью junk code и encrypted strings, что серьёзно осложняет автоматизированное обнаружение и ручной анализ.
При открытии документа жертва видит убедительную поддельную страницу SAPO Transfer, эксплуатирующую бренд известного португальского интернет-портала. Встроенный JavaScript инициирует загрузку полезной нагрузки следующего этапа с зашифрованного URL. Загруженный код динамически внедряется в документ и исполняется. Вторая стадия атаки включает динамически сформированный скрипт-загрузчик, который записывается в каталог %TEMP% и играет ключевую роль в дальнейшем продвижении цепочки инфекции.
Коммуникация с C2 и финальная полезная нагрузка
На заключительном этапе скрипт генерирует уникальный идентификатор жертвы на основе системных атрибутов, после чего взаимодействует с сервером управления и контроля (C2). Сначала проверяется наличие предыдущих загрузок, затем на C2 отправляются аналитические маяки в формате Base64, содержащие информацию о хосте и отпечатки машины. В ответ поступают дальнейшие инструкции.
Доставляемый пакет представляет собой крупную DLL, запускаемую через rundll32. Этот компонент функционирует как основной remote access tool (RAT), предоставляя злоумышленникам полный удалённый доступ и возможность эксфильтрации данных.
Аномальный размер и тактики обхода анализа
Одна из наиболее примечательных черт вредоносного ПО — его необычно большой размер, достигающий примерно 750 МБ. Столь внушительный объём практически полностью обусловлен junk padding — намеренным наполнением «мусорными» данными. Такой приём соответствует устоявшимся anti-analysis tactics, характерным для Lampion, и направлен на преодоление пороговых ограничений сканеров и усложнение исследования в изолированных средах.
Соответствие матрице MITRE ATT&CK и индикаторы для обнаружения
Тактики, наблюдаемые в этой кампании, хорошо отображаются на фреймворк MITRE ATT&CK и включают следующие ключевые техники:
- Использование JavaScript и Visual Basic для реализации multi-stage процесса заражения;
- Выполнение системного бинарного прокси через rundll32;
- Применение web protocols для C2-коммуникаций.
Усилия по детектированию целесообразно направить на выявление подозрительной активности VBScript во временных каталогах и на мониторинг процессов, собирающих вредоносные файлы посредством HTTP range requests. Повышенный размер загружаемых объектов, особенно с выраженным шумовым наполнением, также может служить полезным сигналом для защитных решений.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



