Новый вредонос CoffeeLoader: угрозы и методы уклонения

Новый вредонос CoffeeLoader: угрозы и методы уклонения

Источник: www.zscaler.com

Компания Zscaler ThreatLabZ объявила о появлении нового семейства сложных вредоносных программ под названием CoffeeLoader, которое было впервые обнаружено в сентябре 2024 года. Это вредоносное ПО разработано для загрузки и выполнения полезной нагрузки второго этапа, при этом избегая обнаружения средствами защиты конечных точек.

Технические особенности CoffeeLoader

CoffeeLoader использует ряд передовых технологий, в том числе специализированный упаковщик, известный как Armoury. Этот упаковщик эффективно использует графический процессор системы для выполнения кода, что значительно усложняет анализ в виртуализированных средах. Среди ключевых характеристик CoffeeLoader:

  • Распространение через SmokeLoader, указывающее на общие модели поведения между этими семействами.
  • Функции защиты от обнаружения, такие как подмена стека вызовов и обфускация в режиме ожидания.
  • Использование волокон Windows для поддержки выполнения процессов.

Методы обхода защиты и установки

Уникальный упаковщик Armoury копирует упакованную DLL-библиотеку во временный каталог пользователя и пытается запустить ее с повышенными привилегиями. При этом программа может обходить систему контроля учетных записей пользователей (UAC) с помощью COM-интерфейса. CoffeeLoader также способен поддерживать постоянство с помощью конфигураций планировщика задач Windows, что обеспечивает надежное выполнение своих процессов.

Установка и уклонение

После распаковки dropper от CoffeeLoader запускает процедуру установки, предлагающую различные функциональные возможности. В последних версиях можно создавать запланированные задачи, которые запускаются:

  • Каждые десять минут.
  • При входе пользователя в систему, в зависимости от уровня привилегий.

Методы маскировки и шифрования

Как только процесс установки завершается, dropper инициирует этап CoffeeLoader, который внедряет основной модуль в вновь созданный процесс dllhost.exe. Основной модуль использует такие методы, как подмена стека вызовов для маскировки источника вызовов функций. Для уклонения от обнаружения внедрены следующие меры:

  • Хэширование адресов функций API.
  • Обфускация кода и данных во время бездействия с шифрованием методом RC4.
  • Тщательное управление правами доступа к памяти для обхода функций безопасности Windows, таких как Control Flow Guard (CFG).

Связь и отказоустойчивость

Связь с сервером управления (C2) осуществляется по протоколу HTTPS, при этом CoffeeLoader использует привязку сертификата для предотвращения TLS-атак типа «человек посередине». Вредоносная программа также поддерживает алгоритм генерации домена (DGA), который ежедневно создает новый домен, обеспечивая отказоустойчивость в случае недоступности жестко запрограммированных адресов C2.

Заключение

CoffeeLoader и SmokeLoader имеют схожую структуру и поведение, что может указывать на их потенциальную связь в разработке. Разнообразные функции, такие как создание мьютекса и разрешение импорта с помощью хэширования, предполагают стратегическую эволюцию или модификацию существующей тактики в области вредоносного ПО. В результате, CoffeeLoader представляет собой серьезную угрозу кибербезопасности, требующую повышенного внимания со стороны специалистов в данной области.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: