Новая кампания Havoc Demon: анализ вредоносного документа из Пакистана

Новая кампания Havoc Demon: анализ вредоносного документа из Пакистана

Новая вредоносная кампания из Пакистана использует усовершенствованный шеллкод Havoc Demon

В июне 2025 года специалисты по кибербезопасности выявили новый вредоносный документ Word, исходящий из Пакистана, который по своему характеру сильно напоминает атаку, проведённую в январе 2025 года с применением вредоносного ПО Havoc Demon. Эта находка свидетельствует о продолжающейся активности киберпреступников и эволюции их методов.

Особенности вредоносного документа

Документ с именем «TMS Data — июнь 2025», загруженный на платформу VirusTotal, содержит макросы, которые нацелены на пользователей Pakistan International Airlines (PIA). Для просмотра содержимого пользователям предлагается включить макросы, что запускает цепочку аномальных действий.

  • После активации макросов происходит создание нового процесса WINWORD.exe, что указывает на возможное внедрение кода путём выделения памяти с правами RWX (чтение-запись-выполнение).
  • Макрос выполняет полезную нагрузку непосредственно из памяти, используя вызываемую функцию RightAmex, которая регулирует права доступа и запускает низкоуровневые API-вызовы через DispCallFunc.

Анализ полезной нагрузки и технология шеллкода

Дальнейший анализ выгруженной полезной нагрузки выявил, что она является вариантом шеллкода, схожего с ранее обнаруженным в январе 2025 года. В новой версии отмечается снижение степени запутанности кода, что может облегчить его обнаружение, но при этом сохраняется высокая эффективность атаки.

Этот шеллкод выступает как отражающий загрузчик, развёртывающий встроенный переносимый исполняемый файл demon.x64.dll, конфигурация которого идентифицирована в незашифрованном виде.

Инфраструктура командования и контроля (C2)

Интересной особенностью рассматриваемой кампании стала инфраструктура C2, которая использует туннели разработки Microsoft (Microsoft dev tunnels) для направления управляющего трафика через законные домены Microsoft. Таким образом, злоумышленники применяют изощренную тактику уклонения от обнаружения, маскируя вредоносный трафик под легитимный.

  • Адрес сервера C2: hxxp://djlmwd9b-80.euw.devtunnels.ms/.
  • Использование туннелей позволяет хакерам избежать типичных проблем с блокировкой доменов и повысить устойчивость атаки.

Связь с предыдущими атаками и перспективы

Совпадения в тактиках, целевых отраслях и характере шеллкода позволяют экспертам уверенно утверждать, что новая кампания связана с теми же операторами, которые осуществляли вредоносные действия с помощью Havoc Demon в январе 2025 года. Это указывает на наличие продолжающейся скоординированной серии атак, несущей серьёзную угрозу для критических инфраструктур, в частности, государственных авиаперевозчиков.

Таким образом, данный инцидент подчёркивает необходимость усиления мер кибербезопасности и мониторинга инфраструктурного трафика, особенно в государственных и стратегически важных организациях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: