Неизвестный злоумышленник атаковал молдавские СМИ и НКО через VHDX

С 9 по 25 сентября 2026 года неизвестный злоумышленник атаковал молдавские СМИ и организации гражданского общества, выдавая фишинговые письма за сообщения о Европейских деловых саммитах, Европейском фонде поддержки демократии и Фонде Восточной Европы Молдова. Получателям предлагали выразить интерес к участию в мероприятии или получению гранта, а после их ответа присылали защищённые паролем ZIP-архивы с образами виртуальных дисков Windows в формате VHDX. Расследование не подтвердило факт заражения, а имеющихся данных оказалось недостаточно для однозначной атрибуции.

Фишинговая цепочка и закрепление

Первые письма не содержали вложений. Защита паролем, вероятно, помогала обходить автоматическое сканирование электронной почты. Внутри образов VHDX находились ярлыки, оформленные как документы. При открытии ярлык показывал PDF-файл-приманку и одновременно запускал скрытый пакетный файл и загрузчик. Для запуска ярлык вызывал команду conhost.exe -headless.

Загрузчик соединялся по HTTPS с сервером под контролем злоумышленника, игнорировал ошибки сертификатов и получал команды для выполнения. В образце от 25 сентября адрес сервера был зашифрован с помощью XOR. Загрузчик также требовал аргумент из пакетного файла, поэтому при отдельном анализе мог выглядеть неактивным. В образцах загрузчиков отсутствовали заголовки Microsoft Rich, что затрудняло их сопоставление с другими вредоносными программами.

Среди наблюдавшихся ответов командного сервера были скрипты PowerShell, которые создавали повторяющиеся запланированные задачи Windows. Каждые 12–15 минут задачи обращались к инфраструктуре злоумышленников, передавали через пути WebDAV имя компьютера жертвы и имя пользователя, а также обеспечивали доставку дополнительных вредоносных программ. В задачах использовались control.exe и пути DavWWWRoot. Последующие полезные нагрузки в ходе расследования восстановить не удалось, однако инфраструктура поддерживала дальнейшее выполнение команд и доставку вредоносных программ.

Рассылка, обнаружение и атрибуция

Первичные письма автоматически рассылались с сервера 77.73.39.2, расположенного в Польше. Идентификаторы сообщений (Message-ID), оканчивавшиеся на @lenovo-pc, и поддельные строки User-Agent Roundcube указывали на использование Python для отправки писем. Имена отправителей размещались на не связанных с кампанией сайтах, а имя почтового ящика «TatianaSimonov» повторно использовалось в нескольких доменах.

Для обнаружения исследователи предлагают учитывать следующие признаки:

  • ZIP-архивы с файлами VHDX;
  • ярлыки, имитирующие документы и запускающие conhost.exe -headless;
  • полезные нагрузки в скрытых папках;
  • запланированные задачи, использующие WebDAV.

Наблюдавшиеся техники тесно напоминают активность Microsoft RedFlick, которую приписывают группе Star Blizzard, связанной с российским государством. Сходство касается фишинга в формате диалога, доставки через виртуальные диски, закрепления с помощью запланированных задач и совпадающих шаблонов хостинга. При этом различия в артефактах сборки, идентификаторах учётных записей Windows и форматах MachineID, а также отсутствие опубликованных совпадающих индикаторов компрометации не позволяют однозначно установить атрибуцию.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных