Новый вредонос CoffeeLoader: угрозы и методы уклонения

Источник: www.zscaler.com
Компания Zscaler ThreatLabZ объявила о появлении нового семейства сложных вредоносных программ под названием CoffeeLoader, которое было впервые обнаружено в сентябре 2024 года. Это вредоносное ПО разработано для загрузки и выполнения полезной нагрузки второго этапа, при этом избегая обнаружения средствами защиты конечных точек.
Технические особенности CoffeeLoader
CoffeeLoader использует ряд передовых технологий, в том числе специализированный упаковщик, известный как Armoury. Этот упаковщик эффективно использует графический процессор системы для выполнения кода, что значительно усложняет анализ в виртуализированных средах. Среди ключевых характеристик CoffeeLoader:
- Распространение через SmokeLoader, указывающее на общие модели поведения между этими семействами.
- Функции защиты от обнаружения, такие как подмена стека вызовов и обфускация в режиме ожидания.
- Использование волокон Windows для поддержки выполнения процессов.
Методы обхода защиты и установки
Уникальный упаковщик Armoury копирует упакованную DLL-библиотеку во временный каталог пользователя и пытается запустить ее с повышенными привилегиями. При этом программа может обходить систему контроля учетных записей пользователей (UAC) с помощью COM-интерфейса. CoffeeLoader также способен поддерживать постоянство с помощью конфигураций планировщика задач Windows, что обеспечивает надежное выполнение своих процессов.
Установка и уклонение
После распаковки dropper от CoffeeLoader запускает процедуру установки, предлагающую различные функциональные возможности. В последних версиях можно создавать запланированные задачи, которые запускаются:
- Каждые десять минут.
- При входе пользователя в систему, в зависимости от уровня привилегий.
Методы маскировки и шифрования
Как только процесс установки завершается, dropper инициирует этап CoffeeLoader, который внедряет основной модуль в вновь созданный процесс dllhost.exe. Основной модуль использует такие методы, как подмена стека вызовов для маскировки источника вызовов функций. Для уклонения от обнаружения внедрены следующие меры:
- Хэширование адресов функций API.
- Обфускация кода и данных во время бездействия с шифрованием методом RC4.
- Тщательное управление правами доступа к памяти для обхода функций безопасности Windows, таких как Control Flow Guard (CFG).
Связь и отказоустойчивость
Связь с сервером управления (C2) осуществляется по протоколу HTTPS, при этом CoffeeLoader использует привязку сертификата для предотвращения TLS-атак типа «человек посередине». Вредоносная программа также поддерживает алгоритм генерации домена (DGA), который ежедневно создает новый домен, обеспечивая отказоустойчивость в случае недоступности жестко запрограммированных адресов C2.
Заключение
CoffeeLoader и SmokeLoader имеют схожую структуру и поведение, что может указывать на их потенциальную связь в разработке. Разнообразные функции, такие как создание мьютекса и разрешение импорта с помощью хэширования, предполагают стратегическую эволюцию или модификацию существующей тактики в области вредоносного ПО. В результате, CoffeeLoader представляет собой серьезную угрозу кибербезопасности, требующую повышенного внимания со стороны специалистов в данной области.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



