MedusaHVNC: RAT с невидимым управлением Windows через HVNC

Специалисты по кибербезопасности зафиксировали появление нового трояна удалённого доступа — MedusaHVNC. Он распространяется по модели Malware-as-a-Service (MaaS) и примечателен скрытой функцией Hidden Virtual Network Computing (HVNC), которая открывает отдельную, полностью невидимую для жертвы сессию рабочего стола Windows. Такой подход позволяет злоумышленникам незаметно взаимодействовать со скомпрометированной системой.

Вредоносная кампания реализует пятиэтапную цепочку заражения, которая завершается развёртыванием 64-битного исполняемого файла, нацеленного на жёстко заданный управляющий сервер 51.89.204.28:4444.

Пятиступенчатая цепочка атаки

Первоначальный вектор — обфусцированный JScript, выполняемый через Windows Script Host. После небольшой паузы скрипт извлекает встроенные компоненты во временную директорию. На этом этапе на диск попадают:

  • интерпретатор AutoIt;
  • конфигурационный файл;
  • зашифрованный полезный груз;
  • пакетный файл автозагрузки для закрепления в системе.

Скрипт AutoIt запускается в невидимом режиме и расшифровывает нагрузку однобайтовым XOR-ключом. Затем легитимная системная утилита Character Map используется для скрытой инъекции финального кода. Полезная нагрузка проходит многослойную распаковку с применением XOR и потокового шифра ChaCha20, формируя в итоге неподписанный PE32+ x86-64 консольный исполняемый файл, идентифицированный как MedusaHVNC.

Невидимый контроль и браузерный шпионаж

Обмен данными с оператором осуществляется по собственному протоколу TCP, задействующему стандартные функции Winsock. Анализ вызовов API указывает на способность перехватывать изображения экрана и внедрять пользовательский ввод в сессии Chrome, Edge и Firefox. Для захвата рабочего стола применяются BitBlt, EnumWindows и PrintWindow, а для симуляции действий пользователя — SendInput и SetWindowsHookExW.

Как защититься: мониторинг и блокировка C2

Ключевой стратегией противодействия MedusaHVNC остаётся контроль исходящего сетевого трафика. Организациям рекомендуется внедрить следующие меры:

  • отслеживать подозрительные подключения к известному индикатору компрометации 51.89.204.28:4444;
  • блокировать любые несанкционированные исходящие соединения на этот адрес;
  • использовать системы обнаружения вторжений и технологии мониторинга передач данных в реальном времени, чтобы разрывать связь скомпрометированной сессии до эксфильтрации информации.

Даже в случае успешного внедрения трояна отсутствие канала к управляющему серверу не позволит злоумышленникам получить доступ к захваченной среде.

Исследование продолжается, индикаторы компрометации будут обновляться по мере появления новых образцов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: