LotusLite маскируется под Microsoft и Samsung в атаках MustangPanda
Аналитики изучили недавний вариант вредоносного ПО, известного как LotusLite, который часто связывают со злоумышленником MustangPanda. Исследование показывает, что образец сочетает в себе знакомые элементы прошлых кампаний и заметные изменения в архитектуре, что усложняет точную атрибуцию.
Признаки связи с MustangPanda
В коде LotusLite обнаружены захардкоженные строки, прямо указывающие на MustangPanda. По мнению исследователей, это может означать либо реальную связь с этой группой, либо намеренную попытку ввести в заблуждение и осложнить расследование.
При этом совпадения не ограничиваются строками в коде: анализ выявил сходство с предыдущими установками, приписываемыми MustangPanda, включая:
- идентификаторы команд;
- HTTP headers;
- paths к директориям loader’а.
C2 на forms.microsoft.com и обход TLS
LotusLite функционирует через command-and-control server (C2), размещенный на domain forms.microsoft.com и использующий port 443. Такая конфигурация примечательна тем, что она намеренно обходит проверку TLS, создавая нетипичный и потенциально эффективный механизм уклонения от detection.
После установления соединения с external IP 103.79.77.181, расположенным в Singapore, ВПО отправляет HTTP POST requests, маскируясь под legitimate Microsoft domain. Запросы содержат custom headers и, по всей видимости, используют specific command framing structure, что указывает на наличие заранее установленного protocol.
Механизм запуска и закрепления
Процесс установки LotusLite инициируется выполнением конкретной exported function AMPVIncrement. Эта функция:
- создает directory, предназначенный для работы ВПО;
- размещает malicious executable SmartPrintScreen.exe;
- имитирует легитимный процесс создания screenshot files.
Отдельно отмечается, что вредоносное ПО impersonates файл, связанный с Samsung software, через DLL с именем AMPV.dll. Кроме того, оно обеспечивает persistence на зараженной системе путем добавления registry entry для запуска при system startup.
Для повышения правдоподобия пользователю также отображается MessageBox, вводящее в заблуждение сообщение о якобы поврежденном PDF-файле.
Изменения в архитектуре и вопросы атрибуции
Несмотря на выявленные корреляции с предыдущими версиями, в последних анализах не было обнаружено overlap кода между образцами. Это может указывать на существенную переработку архитектуры ВПО. Дополнительный интерес вызывает и уменьшение размера образца по сравнению с более ранними версиями.
Исследователи рассматривают две основные версии:
- внутренние изменения, внесенные злоумышленником для уклонения от detection после публичного внимания;
- появление другого actor, который deliberately имитирует MustangPanda.
Именно эта двойственность, по сути, и делает атрибуцию LotusLite особенно сложной. Повторяющиеся упоминания MustangPanda внутри ВПО могут быть как частью bait, так и попыткой дистанцироваться от ранее раскрытой версии после ее компрометации.
Ключевой вывод анализа: сходство с MustangPanda остается заметным, но отсутствие code overlap и изменение структуры указывают на возможную новую фазу эволюции ВПО либо на сознательную имитацию.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



