Malinsure атакует страховые и финансовые организации через SafeMostSSH
Эксперты в области кибербезопасности зафиксировали активность ранее не отслеживаемой хакерской группировки, получившей название Malinsure. Злоумышленники проводят целевые фишинговые кампании против организаций из сфер страхования, финансов и топливно-энергетического комплекса. В ходе атак используется сложное вредоносное ПО SafeMostSSH, которое устанавливает скрытые обратные SSH-туннели к инфраструктуре злоумышленников.
Согласно данным исследователей, группировка Malinsure не атрибутирована ни к одной из известных APT-групп. Её деятельность характеризуется высокой степенью подготовки и использованием легитимных инструментов для обхода защитных решений.
Механика фишинговых атак и доставка полезной нагрузки
Первичный вектор проникновения — фишинговые письма, замаскированные под документы, связанные с добровольным медицинским страхованием (ДМС). Вложения представляют собой архивы, содержащие:
- легитимные исполняемые файлы Microsoft Word или Microsoft PowerPoint;
- поддельные документы-приманки;
- вредоносные библиотеки DLL.
Такая схема позволяет злоумышленникам эксплуатировать доверие к известным приложениям Microsoft и одновременно скрывать вредоносную нагрузку от автоматических сканеров.
Цепочки выполнения через DLL side-loading
Основной технический приём Malinsure — DLL side-loading из сторонних файлов. Исследователи выявили два варианта запуска вредоносного кода:
- Переименованный winword.exe загружает легитимную библиотеку AppVIsvSubsystems64.dll, которая, в свою очередь, подгружает вредоносный C2R64.dll.
- Легитимный powerpnt.exe напрямую загружает вредоносную AppVIsvSubsystems64.dll.
Обе библиотеки используют точки входа DllRegisterServer или DllUnregisterServer. После запуска вредоносный код перезапускает себя с помощью техники living-off-the-land, связанной с утилитой msiexec. Одновременно открываются фальшивые документы через стандартные пути Microsoft Office, чтобы поддерживать легенду фишингового письма.
Функциональные особенности SafeMostSSH
Вредоносное ПО SafeMostSSH выполняет ряд проверок и действий, направленных на закрепление и скрытность:
- С помощью функции NetGetJoinInformation проверяет, присоединён ли хост к домену Active Directory. На системах, не входящих в домен, работа вредоноса завершается.
- Ищет файлы-приманки по встроенным хэшам SHA-256 и собирает метаданные выполнения.
- Генерирует или разрешает доменные имена, используя закодированные данные.
- Копирует свои компоненты в случайно выбранные каталоги и применяет к ним скрытые и системные атрибуты.
- Создаёт файлы LNK и INI в каталоге автозагрузки для обеспечения персистентности.
- Поддерживает скрытые резервные копии в пути пользовательских данных Internet Explorer и может восстанавливать отсутствующие файлы закрепления при обработке оконных сообщений, связанных с завершением работы.
Связь с C2-серверами и инфраструктура
Бэкдор SafeMostSSH использует обратный SSH-клиент поверх соединений, совместимых с WebSocket. Адреса управляющих серверов хранятся в зашифрованном виде: они представлены шестнадцатеричными строками данных, сжатых алгоритмом Gzip, и декодируются только во время выполнения.
Если повторяющиеся попытки подключения к основной инфраструктуре терпят неудачу, вредоносное ПО извлекает дополнительные конечные точки из внешних источников. Среди них:
- публикация на платформе VC.ru с замаскированными ссылками;
- DNS-записи CNAME для доменов, контролируемых злоумышленниками.
Встроенная инфраструктура включала домены safe-surfing.ru и cs.telemost-ads.net. Связанные фишинговые и файлообменные домены объединены общими хостингами и отношениями SSL-сертификатов, что указывает на централизованное управление.
Для противодействия анализу SafeMostSSH ограничивает количество попыток подключения и завершает работу после чрезмерного числа сбоев. Отдельный компонент мониторинга отвечает за управление закреплением и восстановление резервных копий.
Выводы
Группировка Malinsure демонстрирует высокий уровень технической подготовки: использование DLL side-loading, точечная проверка на принадлежность к домену Active Directory, сложная схема хранения и получения адресов C2, а также применение легитимных утилит Microsoft для сокрытия активности. Вредоносное ПО SafeMostSSH пока не приписано ни одной известной хакерской группировке, что делает его уникальным инструментом. Организациям из секторов страхования, финансов и ТЭК рекомендуется усилить контроль за фишинговыми письмами, особенно связанными с тематикой ДМС, и обращать внимание на подозрительную активность, связанную с легитимными процессами Microsoft Office.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



