LokiBot снова в деле: malspam, инъекции и кража учетных данных
LokiBot продолжает эволюционировать: новый malspam-цепочка, PowerShell и ConfuserEx в одной атаке
LokiBot, один из самых известных и давно действующих stealer, впервые появившийся в 2015 году, по-прежнему остается заметной угрозой в киберпространстве. Несмотря на снижение активности в последние годы, вредоносная платформа продолжает развиваться, получая новые оперативные тактики, расширенную функциональность и усложненные схемы доставки полезной нагрузки.
В недавней кампании, изученной экспертами, LokiBot распространялся через malspam в виде вложения к электронному письму. В качестве начального файла использовался JScript, запускаемый в Windows через Windows Script Host. Далее атака переходила в многоступенчатую цепочку загрузки, в которой сочетались PowerShell, .NET-сборки и скрытая доставка финальной полезной нагрузки.
Многоэтапная схема заражения
После запуска JScript-скрипта начинался первый этап вредоносной последовательности. Он включал загрузчик на базе PowerShell, который расшифровывал .NET-сборку, закодированную в Base64, с применением операции XOR и жестко заданного ключа. Этот шаг подготавливал систему к последующему внедрению кода и скрывал реальную логику атаки.
На втором этапе использовалась хорошо защищенная .NET-сборка, обфусцированная с помощью ConfuserEx. Внутри нее содержались API, обычно применяемые для инжекта кода в процессы, что позволяло вредоносному ПО скрывать свои действия и усложнять анализ.
После завершения инжекта запускался финальный этап — загрузка полезной нагрузки LokiBot. В данном образце она была скомпилирована как 32-bit PE executable.
Как LokiBot скрывает себя
Для этого варианта характерна минимальная import table: адреса API-функций разрешаются во время выполнения при помощи hashing, а не через стандартные импорты. Такой подход заметно затрудняет обнаружение и анализ образца.
Чтобы на зараженной системе одновременно работал только один экземпляр LokiBot, вредоносное ПО создает mutex, используя значение MachineGuid из registry и пропуская его через hashing.
После запуска LokiBot копирует себя в директорию %AppData%, присваивая файлу имя, полученное в процессе генерации mutex, а также пытается создать registry key для закрепления. Этот ключ связан с URL-адресом C2-сервера.
Проблемы с persistence в новых вариантах
При этом специалисты отмечают, что новые варианты демонстрируют недостатки в механизмах persistence. Причина связана с изменениями в подпрограмме расшифровки, которая в отдельных случаях ошибочно возвращает статический C2-адрес. В результате поддержание устойчивой инфекции становится существенно сложнее.
Сбор данных и взаимодействие с C2
Основная задача LokiBot остается прежней — кража учетных данных. Вредоносное ПО систематически собирает credentials из целевого программного обеспечения, используя отдельные процедуры для каждого приложения. Затем собранные данные сжимаются с помощью библиотеки aPLib и передаются на C2-server.
После эксфильтрации LokiBot переходит в постоянный цикл взаимодействия с C2. Он регулярно проверяет наличие новых instructions, каждую минуту отправляет системную информацию и одновременно обрабатывает команды сервера.
Непрерывное взаимодействие с C2 подчеркивает роль LokiBot как инструмента для длительных cyber intrusion и кражи данных.
Почему LokiBot по-прежнему опасен
Хотя активность LokiBot в последние годы снизилась, его распространенность, доступность и широкий функционал сохраняют его в числе значимых угроз. Поддержка Windows и Android, возможность remote access, keylogging и нацеленность на данные из browser, cryptocurrency wallets и mail clients делают его особенно опасным в атаках, ориентированных на массовую компрометацию учетных данных.
- распространение через malspam и вложения;
- многоступенчатая загрузка с использованием JScript, PowerShell и .NET;
- обфускация через ConfuserEx и скрытый инжект в процессы;
- динамическое разрешение API через hashing;
- сбор и exfiltration учетных данных;
- постоянный обмен командами и данными с C2.
Таким образом, LokiBot демонстрирует не только живучесть, но и способность адаптироваться к меняющемуся ландшафту угроз. Даже при отдельных недостатках в persistence он остается эффективным инструментом для кражи данных и длительных вторжений.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



