Поддельный сайт NHS распространяет вредоносное ПО для Android и Windows

CERT-AGID выявила кампанию с вредоносным ПО для нескольких платформ и поддельным сайтом Национальной службы здравоохранения Великобритании (NHS). Сайт определяет операционную систему посетителя по строке User-Agent и предлагает разные файлы: пользователям Android файл SSN.apk, а пользователям Windows файл SSN Windows.bat. На Android кампания распространяет StreamRat, а на Windows цепочка заражения приводит к запуску XWorm.

Заражение устройств Android через StreamRat

В APK для Android зашифрован второй APK, сохранённый в файле assets/qtczukcozo.db. Приложение декодирует его с помощью 40-байтного ключа XOR, полученного из нативной библиотеки libzbaynkpw.so, а затем устанавливает извлечённое приложение через стандартные API Android.

Приложение отображается под названием «SSN» и с помощью поддельного процесса обновления побуждает пользователя включить службы доступности. Получив разрешения, StreamRat может читать содержимое экрана и структуру интерфейса, имитировать касания и свайпы, вызывать элементы навигации и взаимодействовать с другими приложениями. Вредоносная программа также умеет делать снимки экрана, выполнять команды устройства, перечислять установленные приложения, создавать поддельные уведомления и вмешиваться в блокировку и разблокировку экрана.

StreamRat связывается с сервером управления по протоколу WebSocket с использованием TLS. Сервер может отправлять команды для выполнения оболочки, управления интерфейсом, захвата экрана и отправки уведомлений, а также для наложения HTML-элементов.

Вредоносная программа не содержит фиксированного списка целевых приложений. Она сообщает, какое приложение находится на переднем плане, и может получать динамически выбранный контент для соответствующего пакета. Это позволяет операторам менять цели без распространения нового APK.

Цепочка заражения Windows и запуск XWorm

Пакетный файл для Windows служит обфусцированным загрузчиком первого этапа. Он восстанавливает и запускает скрытый процесс PowerShell, который пытается загрузить файл 2.jpg с нескольких рандомизированных URL-адресов. Этот файл не является изображением: PowerShell загружает его содержимое непосредственно в память с помощью System.Reflection.Assembly::Load().

Загрузчик извлекает класс myprogram.Homees и вызывает его метод runss. Цепочка заражения продолжается до выполнения XWorm. Вредоносная программа предоставляет возможности удалённого доступа, дающие злоумышленникам обширный контроль над скомпрометированной системой Windows.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных