LokiBot снова в деле: malspam, инъекции и кража учетных данных


LokiBot продолжает эволюционировать: новый malspam-цепочка, PowerShell и ConfuserEx в одной атаке

LokiBot, один из самых известных и давно действующих stealer, впервые появившийся в 2015 году, по-прежнему остается заметной угрозой в киберпространстве. Несмотря на снижение активности в последние годы, вредоносная платформа продолжает развиваться, получая новые оперативные тактики, расширенную функциональность и усложненные схемы доставки полезной нагрузки.

В недавней кампании, изученной экспертами, LokiBot распространялся через malspam в виде вложения к электронному письму. В качестве начального файла использовался JScript, запускаемый в Windows через Windows Script Host. Далее атака переходила в многоступенчатую цепочку загрузки, в которой сочетались PowerShell, .NET-сборки и скрытая доставка финальной полезной нагрузки.

Многоэтапная схема заражения

После запуска JScript-скрипта начинался первый этап вредоносной последовательности. Он включал загрузчик на базе PowerShell, который расшифровывал .NET-сборку, закодированную в Base64, с применением операции XOR и жестко заданного ключа. Этот шаг подготавливал систему к последующему внедрению кода и скрывал реальную логику атаки.

На втором этапе использовалась хорошо защищенная .NET-сборка, обфусцированная с помощью ConfuserEx. Внутри нее содержались API, обычно применяемые для инжекта кода в процессы, что позволяло вредоносному ПО скрывать свои действия и усложнять анализ.

После завершения инжекта запускался финальный этап — загрузка полезной нагрузки LokiBot. В данном образце она была скомпилирована как 32-bit PE executable.

Как LokiBot скрывает себя

Для этого варианта характерна минимальная import table: адреса API-функций разрешаются во время выполнения при помощи hashing, а не через стандартные импорты. Такой подход заметно затрудняет обнаружение и анализ образца.

Чтобы на зараженной системе одновременно работал только один экземпляр LokiBot, вредоносное ПО создает mutex, используя значение MachineGuid из registry и пропуская его через hashing.

После запуска LokiBot копирует себя в директорию %AppData%, присваивая файлу имя, полученное в процессе генерации mutex, а также пытается создать registry key для закрепления. Этот ключ связан с URL-адресом C2-сервера.

Проблемы с persistence в новых вариантах

При этом специалисты отмечают, что новые варианты демонстрируют недостатки в механизмах persistence. Причина связана с изменениями в подпрограмме расшифровки, которая в отдельных случаях ошибочно возвращает статический C2-адрес. В результате поддержание устойчивой инфекции становится существенно сложнее.

Сбор данных и взаимодействие с C2

Основная задача LokiBot остается прежней — кража учетных данных. Вредоносное ПО систематически собирает credentials из целевого программного обеспечения, используя отдельные процедуры для каждого приложения. Затем собранные данные сжимаются с помощью библиотеки aPLib и передаются на C2-server.

После эксфильтрации LokiBot переходит в постоянный цикл взаимодействия с C2. Он регулярно проверяет наличие новых instructions, каждую минуту отправляет системную информацию и одновременно обрабатывает команды сервера.

Непрерывное взаимодействие с C2 подчеркивает роль LokiBot как инструмента для длительных cyber intrusion и кражи данных.

Почему LokiBot по-прежнему опасен

Хотя активность LokiBot в последние годы снизилась, его распространенность, доступность и широкий функционал сохраняют его в числе значимых угроз. Поддержка Windows и Android, возможность remote access, keylogging и нацеленность на данные из browser, cryptocurrency wallets и mail clients делают его особенно опасным в атаках, ориентированных на массовую компрометацию учетных данных.

  • распространение через malspam и вложения;
  • многоступенчатая загрузка с использованием JScript, PowerShell и .NET;
  • обфускация через ConfuserEx и скрытый инжект в процессы;
  • динамическое разрешение API через hashing;
  • сбор и exfiltration учетных данных;
  • постоянный обмен командами и данными с C2.

Таким образом, LokiBot демонстрирует не только живучесть, но и способность адаптироваться к меняющемуся ландшафту угроз. Даже при отдельных недостатках в persistence он остается эффективным инструментом для кражи данных и длительных вторжений.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: