PackClient: модульный RAT атакует организации через налоговый фишинг
PackClient представляет собой модульную троянскую программу (RAT) и фреймворк управления, который продвигают через китайскоязычные каналы в Telegram. Китайскоязычный злоумышленник TA4922 применял это вредоносное ПО в фишинговых кампаниях против организаций в Китае и Индии.
Жертвам отправляли ссылки на URL-адреса, контролируемые злоумышленником, а также ZIP-архивы с исполняемыми файлами или образами дисков IMG. Вредоносные нагрузки маскировались под легитимные файлы. В кампаниях против индийских организаций злоумышленники использовали DLL sideloading для запуска Donut Loader, после чего устанавливали PackClient.
Многоступенчатая схема запуска
PackClient использует многоступенчатую архитектуру. На первом этапе загрузчик проверяет наличие повышенных привилегий, извлекает зашифрованную полезную нагрузку второго этапа и расшифровывает ее с помощью операции XOR.
После расшифровки нагрузка записывается во временный исполняемый файл, например %TEMP%svchost.exe. Для закрепления в системе загрузчик использует параметр реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRunOnce, затем запускает созданный файл.
В некоторых образцах выгруженная библиотека, например xMain.dll, запускается через rundll32.exe. Командная строка содержит URL полезной нагрузки и адрес C2.
Затем PackClientLauncher устанавливает соединение с основным узлом C2, загружает модуль PackClientCore и выполняет его отражательную загрузку в память. После этого вредоносная программа запускает процесс-страж с параметром -guard. Он нужен для перезапуска основного процесса после его завершения.
Возможности PackClientCore
Модуль PackClientCore поддерживает более 60 команд и способен одновременно использовать два независимых соединения C2. Среди его функций:
- перечисление процессов и окон;
- операции с реестром;
- повышение привилегий;
- функции удаленного рабочего стола;
- сбор данных из браузеров;
- управление файловой системой;
- наблюдение за системой;
- регистрация нажатий клавиш;
- манипуляция буфером обмена;
- установка полезных нагрузок и плагинов;
- конфигурирование ВПО и обновление модулей.
PackClient также выявляет средства защиты, приложения для обмена сообщениями, браузеры и Telegram Desktop. Потенциальный плагин, предназначенный для работы с Telegram, может изменять конфигурационные файлы приложения и перенаправлять трафик через прокси, контролируемый оператором.
Дополнительные плагины доставляются в виде DLL-данных, закодированных в Base64. После доставки они копируются в память, резолвятся и исполняются.
Связь с инфраструктурой злоумышленников
Для обмена данными PackClient применяет собственный протокол на основе «сырых» TCP-соединений. В нем используются кадрированные сообщения, рукопожатия, подтверждения, сигналы «живости» (heartbeats), обмен командами, передача системной информации и отправка скриншотов.
В наблюдаемой инфраструктуре для доставки полезной нагрузки применялся адрес 154.36.188.98:8080. Для C2 использовались следующие адреса:
206.238.196.96:6666;64.81.30.99;192.252.180.45:6666.
Признаки для обнаружения
Обнаружить активность PackClient могут помочь следующие признаки:
- характерная командная строка с использованием
rundll32; - дерево процессов с участием
svchost.exeи параметра-guard; - размещение вредоносных файлов во временных каталогах;
- закрепление через параметр реестра
RunOnce; - наличие конфигурации PackClient в реестре;
- необычный TCP-трафик на порту
6666.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



