PackClient: модульный RAT атакует организации через налоговый фишинг

PackClient представляет собой модульную троянскую программу (RAT) и фреймворк управления, который продвигают через китайскоязычные каналы в Telegram. Китайскоязычный злоумышленник TA4922 применял это вредоносное ПО в фишинговых кампаниях против организаций в Китае и Индии.

Жертвам отправляли ссылки на URL-адреса, контролируемые злоумышленником, а также ZIP-архивы с исполняемыми файлами или образами дисков IMG. Вредоносные нагрузки маскировались под легитимные файлы. В кампаниях против индийских организаций злоумышленники использовали DLL sideloading для запуска Donut Loader, после чего устанавливали PackClient.

Многоступенчатая схема запуска

PackClient использует многоступенчатую архитектуру. На первом этапе загрузчик проверяет наличие повышенных привилегий, извлекает зашифрованную полезную нагрузку второго этапа и расшифровывает ее с помощью операции XOR.

После расшифровки нагрузка записывается во временный исполняемый файл, например %TEMP%svchost.exe. Для закрепления в системе загрузчик использует параметр реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRunOnce, затем запускает созданный файл.

В некоторых образцах выгруженная библиотека, например xMain.dll, запускается через rundll32.exe. Командная строка содержит URL полезной нагрузки и адрес C2.

Затем PackClientLauncher устанавливает соединение с основным узлом C2, загружает модуль PackClientCore и выполняет его отражательную загрузку в память. После этого вредоносная программа запускает процесс-страж с параметром -guard. Он нужен для перезапуска основного процесса после его завершения.

Возможности PackClientCore

Модуль PackClientCore поддерживает более 60 команд и способен одновременно использовать два независимых соединения C2. Среди его функций:

  • перечисление процессов и окон;
  • операции с реестром;
  • повышение привилегий;
  • функции удаленного рабочего стола;
  • сбор данных из браузеров;
  • управление файловой системой;
  • наблюдение за системой;
  • регистрация нажатий клавиш;
  • манипуляция буфером обмена;
  • установка полезных нагрузок и плагинов;
  • конфигурирование ВПО и обновление модулей.

PackClient также выявляет средства защиты, приложения для обмена сообщениями, браузеры и Telegram Desktop. Потенциальный плагин, предназначенный для работы с Telegram, может изменять конфигурационные файлы приложения и перенаправлять трафик через прокси, контролируемый оператором.

Дополнительные плагины доставляются в виде DLL-данных, закодированных в Base64. После доставки они копируются в память, резолвятся и исполняются.

Связь с инфраструктурой злоумышленников

Для обмена данными PackClient применяет собственный протокол на основе «сырых» TCP-соединений. В нем используются кадрированные сообщения, рукопожатия, подтверждения, сигналы «живости» (heartbeats), обмен командами, передача системной информации и отправка скриншотов.

В наблюдаемой инфраструктуре для доставки полезной нагрузки применялся адрес 154.36.188.98:8080. Для C2 использовались следующие адреса:

  • 206.238.196.96:6666;
  • 64.81.30.99;
  • 192.252.180.45:6666.

Признаки для обнаружения

Обнаружить активность PackClient могут помочь следующие признаки:

  • характерная командная строка с использованием rundll32;
  • дерево процессов с участием svchost.exe и параметра -guard;
  • размещение вредоносных файлов во временных каталогах;
  • закрепление через параметр реестра RunOnce;
  • наличие конфигурации PackClient в реестре;
  • необычный TCP-трафик на порту 6666.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: