Operation Turb00: загрузчик Go и стилер Vidar

Анализ недавней вредоносной кампании показал многоэтапную операцию под названием Operation Turb00, в которой использовались Go-based loader и стилер Vidar. Расследование началось с антивирусного предупреждения: система зафиксировала поведение стилера, не привязанное к конкретному семейству. Это стало отправной точкой для более глубокого изучения угрозы и ее инфраструктуры.

В ходе анализа специалисты установили, что вредоносное ПО состоит из двух этапов. Сначала загрузчик расшифровывает полезную нагрузку Vidar, а затем выполняет ее fully in memory, что значительно усложняет обнаружение. В результате исследования было идентифицировано 55 связанных образцов, а также раскрыты детали операционной инфраструктуры кампании.

Что показал статический анализ

Статический анализ подтвердил, что образец представляет собой PE32+ executable, написанный на Go. При этом была зафиксирована аномально высокая энтропия, что указывало на наличие packed components.

Дополнительное изучение выявило в loader пользовательский строковый декодер, который динамически извлекает функции Windows API. Такая архитектура свидетельствует о применении продвинутых техник уклонения и усложняет как ручной, так и автоматизированный анализ.

  • формат образца: PE32+;
  • язык разработки: Go;
  • признак упаковки: аномально высокая энтропия;
  • техника уклонения: динамическое извлечение Windows API через пользовательский decoder.

Как работал loader

По данным исследования, loader не ограничивался только расшифровкой payload. Он также выдавал ложные результаты, чтобы запутать анализ, тогда как основная вредоносная нагрузка запускалась непосредственно в памяти. Это позволяло актору скрывать истинное поведение компонента и затруднять его форензику.

Отдельно отмечается использование rundll32 для запуска дополнительных payload. Подобный подход относится к техникам living-off-the-land и применяется для снижения заметности активности в системе.

Поведение Vidar и кража данных

После расшифровки второй этап продемонстрировал типичную функциональность Vidar. Стилер собирал учетные данные и данные браузеров из зараженной среды, а затем помещал их в базы данных SQLite перед эксфильтрацией через указанные channels управления.

«Динамический анализ подтвердил предсказанное поведение стилера Vidar».

Иными словами, поведение, зафиксированное в динамике, полностью совпало с тем, что было выявлено на этапе предварительного анализа.

Persistence и инфраструктура C2

Несмотря на то что Vidar обычно ассоциируется с относительно эфемерными операциями, в данном случае вариант был доработан для persistence. Для этого он создавал замаскированную Windows Service, которая сохранялась даже после последующего удаления вредоносного ПО.

Кроме того, кампания использовала согласованную C2 infrastructure. Среди связанных с операцией доменов был выявлен, в частности, srv.turbo88ku.top. Анализ показал, что актор не ограничивался стандартной схемой одноразового развертывания, а применял более устойчивую инфраструктуру, в том числе создавая DLL в файловой системе для обеспечения закрепления.

Кластеризация и признаки повторного использования

Расследование было расширено за счет методов кластеризации, которые помогли обнаружить согласованные закономерности среди множества образцов. Это позволило выделить уникальные атрибуты loader, включая особенности использования доменов и характерные элементы операционного поведения.

Дополнительный эффект дали методы мониторинга создания subdomains. Они помогли выявить заранее подготовленную вредоносную инфраструктуру и проактивно отслеживать действия актора еще до фактической активации кампании.

Что это означает для защиты

На основе полученных данных были созданы несколько detection rules, построенных на результатах static и dynamic analysis. Такой подход позволяет идентифицировать новые образцы даже в том случае, если актор меняет тактику, инфраструктуру или отдельные компоненты цепочки заражения.

Исследование показало, что угроза сочетает техническую сложность, повторное использование инструментов и адаптивную инфраструктуру. В заключение авторы расследования подчеркнули важность повторно используемых методологий обнаружения и постоянного мониторинга, поскольку cyber threat носит циклический характер и требует непрерывных усилий в сфере cyber security.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: