Неизвестный злоумышленник атаковал молдавские СМИ и НКО через VHDX
С 9 по 25 сентября 2026 года неизвестный злоумышленник атаковал молдавские СМИ и организации гражданского общества, выдавая фишинговые письма за сообщения о Европейских деловых саммитах, Европейском фонде поддержки демократии и Фонде Восточной Европы Молдова. Получателям предлагали выразить интерес к участию в мероприятии или получению гранта, а после их ответа присылали защищённые паролем ZIP-архивы с образами виртуальных дисков Windows в формате VHDX. Расследование не подтвердило факт заражения, а имеющихся данных оказалось недостаточно для однозначной атрибуции.
Фишинговая цепочка и закрепление
Первые письма не содержали вложений. Защита паролем, вероятно, помогала обходить автоматическое сканирование электронной почты. Внутри образов VHDX находились ярлыки, оформленные как документы. При открытии ярлык показывал PDF-файл-приманку и одновременно запускал скрытый пакетный файл и загрузчик. Для запуска ярлык вызывал команду conhost.exe -headless.
Загрузчик соединялся по HTTPS с сервером под контролем злоумышленника, игнорировал ошибки сертификатов и получал команды для выполнения. В образце от 25 сентября адрес сервера был зашифрован с помощью XOR. Загрузчик также требовал аргумент из пакетного файла, поэтому при отдельном анализе мог выглядеть неактивным. В образцах загрузчиков отсутствовали заголовки Microsoft Rich, что затрудняло их сопоставление с другими вредоносными программами.
Среди наблюдавшихся ответов командного сервера были скрипты PowerShell, которые создавали повторяющиеся запланированные задачи Windows. Каждые 12–15 минут задачи обращались к инфраструктуре злоумышленников, передавали через пути WebDAV имя компьютера жертвы и имя пользователя, а также обеспечивали доставку дополнительных вредоносных программ. В задачах использовались control.exe и пути DavWWWRoot. Последующие полезные нагрузки в ходе расследования восстановить не удалось, однако инфраструктура поддерживала дальнейшее выполнение команд и доставку вредоносных программ.
Рассылка, обнаружение и атрибуция
Первичные письма автоматически рассылались с сервера 77.73.39.2, расположенного в Польше. Идентификаторы сообщений (Message-ID), оканчивавшиеся на @lenovo-pc, и поддельные строки User-Agent Roundcube указывали на использование Python для отправки писем. Имена отправителей размещались на не связанных с кампанией сайтах, а имя почтового ящика «TatianaSimonov» повторно использовалось в нескольких доменах.
Для обнаружения исследователи предлагают учитывать следующие признаки:
- ZIP-архивы с файлами VHDX;
- ярлыки, имитирующие документы и запускающие
conhost.exe -headless; - полезные нагрузки в скрытых папках;
- запланированные задачи, использующие WebDAV.
Наблюдавшиеся техники тесно напоминают активность Microsoft RedFlick, которую приписывают группе Star Blizzard, связанной с российским государством. Сходство касается фишинга в формате диалога, доставки через виртуальные диски, закрепления с помощью запланированных задач и совпадающих шаблонов хостинга. При этом различия в артефактах сборки, идентификаторах учётных записей Windows и форматах MachineID, а также отсутствие опубликованных совпадающих индикаторов компрометации не позволяют однозначно установить атрибуцию.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



