Malinsure атакует страховые и финансовые организации через SafeMostSSH

Эксперты в области кибербезопасности зафиксировали активность ранее не отслеживаемой хакерской группировки, получившей название Malinsure. Злоумышленники проводят целевые фишинговые кампании против организаций из сфер страхования, финансов и топливно-энергетического комплекса. В ходе атак используется сложное вредоносное ПО SafeMostSSH, которое устанавливает скрытые обратные SSH-туннели к инфраструктуре злоумышленников.

Согласно данным исследователей, группировка Malinsure не атрибутирована ни к одной из известных APT-групп. Её деятельность характеризуется высокой степенью подготовки и использованием легитимных инструментов для обхода защитных решений.

Механика фишинговых атак и доставка полезной нагрузки

Первичный вектор проникновения — фишинговые письма, замаскированные под документы, связанные с добровольным медицинским страхованием (ДМС). Вложения представляют собой архивы, содержащие:

  • легитимные исполняемые файлы Microsoft Word или Microsoft PowerPoint;
  • поддельные документы-приманки;
  • вредоносные библиотеки DLL.

Такая схема позволяет злоумышленникам эксплуатировать доверие к известным приложениям Microsoft и одновременно скрывать вредоносную нагрузку от автоматических сканеров.

Цепочки выполнения через DLL side-loading

Основной технический приём Malinsure — DLL side-loading из сторонних файлов. Исследователи выявили два варианта запуска вредоносного кода:

  • Переименованный winword.exe загружает легитимную библиотеку AppVIsvSubsystems64.dll, которая, в свою очередь, подгружает вредоносный C2R64.dll.
  • Легитимный powerpnt.exe напрямую загружает вредоносную AppVIsvSubsystems64.dll.

Обе библиотеки используют точки входа DllRegisterServer или DllUnregisterServer. После запуска вредоносный код перезапускает себя с помощью техники living-off-the-land, связанной с утилитой msiexec. Одновременно открываются фальшивые документы через стандартные пути Microsoft Office, чтобы поддерживать легенду фишингового письма.

Функциональные особенности SafeMostSSH

Вредоносное ПО SafeMostSSH выполняет ряд проверок и действий, направленных на закрепление и скрытность:

  • С помощью функции NetGetJoinInformation проверяет, присоединён ли хост к домену Active Directory. На системах, не входящих в домен, работа вредоноса завершается.
  • Ищет файлы-приманки по встроенным хэшам SHA-256 и собирает метаданные выполнения.
  • Генерирует или разрешает доменные имена, используя закодированные данные.
  • Копирует свои компоненты в случайно выбранные каталоги и применяет к ним скрытые и системные атрибуты.
  • Создаёт файлы LNK и INI в каталоге автозагрузки для обеспечения персистентности.
  • Поддерживает скрытые резервные копии в пути пользовательских данных Internet Explorer и может восстанавливать отсутствующие файлы закрепления при обработке оконных сообщений, связанных с завершением работы.

Связь с C2-серверами и инфраструктура

Бэкдор SafeMostSSH использует обратный SSH-клиент поверх соединений, совместимых с WebSocket. Адреса управляющих серверов хранятся в зашифрованном виде: они представлены шестнадцатеричными строками данных, сжатых алгоритмом Gzip, и декодируются только во время выполнения.

Если повторяющиеся попытки подключения к основной инфраструктуре терпят неудачу, вредоносное ПО извлекает дополнительные конечные точки из внешних источников. Среди них:

  • публикация на платформе VC.ru с замаскированными ссылками;
  • DNS-записи CNAME для доменов, контролируемых злоумышленниками.

Встроенная инфраструктура включала домены safe-surfing.ru и cs.telemost-ads.net. Связанные фишинговые и файлообменные домены объединены общими хостингами и отношениями SSL-сертификатов, что указывает на централизованное управление.

Для противодействия анализу SafeMostSSH ограничивает количество попыток подключения и завершает работу после чрезмерного числа сбоев. Отдельный компонент мониторинга отвечает за управление закреплением и восстановление резервных копий.

Выводы

Группировка Malinsure демонстрирует высокий уровень технической подготовки: использование DLL side-loading, точечная проверка на принадлежность к домену Active Directory, сложная схема хранения и получения адресов C2, а также применение легитимных утилит Microsoft для сокрытия активности. Вредоносное ПО SafeMostSSH пока не приписано ни одной известной хакерской группировке, что делает его уникальным инструментом. Организациям из секторов страхования, финансов и ТЭК рекомендуется усилить контроль за фишинговыми письмами, особенно связанными с тематикой ДМС, и обращать внимание на подозрительную активность, связанную с легитимными процессами Microsoft Office.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: