PowerShell-загрузчик скрывает вредоносные нагрузки на платформе Vercel
Многоэтапный PowerShell-загрузчик использует платформу Vercel и обфускацию для скрытой доставки вредоносного кода
В ходе недавних расследований вредоносной активности был выявлен многоэтапный загрузчик PowerShell. Управляющая инфраструктура атаки опирается на IP-адрес 203.188.171.166 и домен dorenzaa.com, которые вместо обычного веб-контента предоставляют PowerShell-скрипты. Загрузчик предназначен для получения ZIP-архивов с платформы Vercel, их локального извлечения и выполнения внедрённого исполняемого файла.
Инфраструктура на базе Vercel и цепочка заражения
Анализ выявил множество артефактов, размещённых на Vercel: исполняемые файлы, ZIP-архивы и сильно обфусцированные загрузчики PowerShell. Получив первоначальный скрипт, загрузчик создаёт рабочую директорию в папке данных приложений жертвы (AppData) и загружает последующие полезные нагрузки. Конечная цель — извлечение из архива встроенного exe-файла и его выполнение.
Исследователи обнаружили два ключевых стейджера: loader2.txt и loader22.txt. Оба содержат сходную функциональность, описанную ниже, и демонстрируют глубокую проработку скрытых механизмов.
Техники обфускации и социальной инженерии
PowerShell-скрипты применяют продвинутые техники, усложняющие анализ и отвлекающие внимание пользователя:
- Кодирование Base64 и шифрование XOR для сокрытия содержимого.
- Динамически конструируемые команды, затрудняющие статическую сигнатурную детекцию.
- Значительное количество избыточного кода, предназначенного исключительно для усложнения ручного реверс-инжиниринга.
- Ложные сообщения, например «Verification complete!», отвлекающие от фоновых операций.
- Поддельное окно подтверждения, создаваемое через Windows Forms, которое вводит пользователя в заблуждение, пока вредоносная активность выполняется скрытно.
Анализ стейджеров: loader2.txt и loader22.txt
Оба скрипта действуют по схожему сценарию:
- Запускают PowerShell со скрытым окном (-WindowStyle Hidden).
- Загружают дальнейшие скрипты из инфраструктуры, размещённой на Vercel.
- Используют команду Invoke-Expression (IEX) для выполнения полученного кода в памяти.
- Отображают фальшивое окно подтверждения, пока основная вредоносная нагрузка работает незаметно.
Первый загрузчик при этом содержит большой объём «мусорного» кода, единственная цель которого — запутать аналитика.
Что скрывает деобфусцированный код
После удаления избыточных слоёв защиты скрипт раскрыл свою истинную функциональность. Он загружает с Vercel ZIP-архив draw.zip, извлекает его содержимое в каталог AppData и запускает исполняемый файл. Таким образом, вся цепочка нацелена на бесшумную доставку и выполнение произвольного exe-файла на скомпрометированной машине.
Общие характеристики вредоносных PowerShell-скриптов
Расследование выявило повторяющиеся тактики, образующие узнаваемый профиль атакующего:
- Скрытое выполнение процессов PowerShell.
- Извлечение удалённого контента с помощью Invoke-WebRequest и Copy-Item.
- Многоуровневая обфускация: Base64-кодирование, XOR-шифрование, динамическая генерация команд и зашумление кода.
- Обманное использование Windows Forms для создания иллюзии легитимной активности.
Неизвестный вектор первоначального проникновения
Примечательно, что точный начальный вектор заражения до сих пор не установлен. Все имеющиеся данные указывают на PowerShell-скрипты, размещённые на 203.188.171.166 и dorenzaa.com, однако способ, которым жертва впервые получает эти скрипты, остаётся невыясненным. Это пробел требует дальнейшего отслеживания каналов доставки — фишинга, компрометации веб-сайтов или других механизмов.
Выводы
Расследование подчёркивает существование сложной и хорошо организованной инфраструктуры, поддерживающей атаки на базе PowerShell. Злоумышленники активно используют легитимные облачные платформы, такие как Vercel, для размещения вредоносных артефактов, а также постоянно совершенствуют техники обфускации и социальной инженерии. Организациям необходимо усилить контроль подозрительной активности, связанной с выполнением скриптов из нестандартных источников, и уделять особое внимание цепочкам доставки, которые пока остаются нераскрытыми.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



