PowerShell-загрузчик скрывает вредоносные нагрузки на платформе Vercel

Многоэтапный PowerShell-загрузчик использует платформу Vercel и обфускацию для скрытой доставки вредоносного кода

В ходе недавних расследований вредоносной активности был выявлен многоэтапный загрузчик PowerShell. Управляющая инфраструктура атаки опирается на IP-адрес 203.188.171.166 и домен dorenzaa.com, которые вместо обычного веб-контента предоставляют PowerShell-скрипты. Загрузчик предназначен для получения ZIP-архивов с платформы Vercel, их локального извлечения и выполнения внедрённого исполняемого файла.

Инфраструктура на базе Vercel и цепочка заражения

Анализ выявил множество артефактов, размещённых на Vercel: исполняемые файлы, ZIP-архивы и сильно обфусцированные загрузчики PowerShell. Получив первоначальный скрипт, загрузчик создаёт рабочую директорию в папке данных приложений жертвы (AppData) и загружает последующие полезные нагрузки. Конечная цель — извлечение из архива встроенного exe-файла и его выполнение.

Исследователи обнаружили два ключевых стейджера: loader2.txt и loader22.txt. Оба содержат сходную функциональность, описанную ниже, и демонстрируют глубокую проработку скрытых механизмов.

Техники обфускации и социальной инженерии

PowerShell-скрипты применяют продвинутые техники, усложняющие анализ и отвлекающие внимание пользователя:

  • Кодирование Base64 и шифрование XOR для сокрытия содержимого.
  • Динамически конструируемые команды, затрудняющие статическую сигнатурную детекцию.
  • Значительное количество избыточного кода, предназначенного исключительно для усложнения ручного реверс-инжиниринга.
  • Ложные сообщения, например «Verification complete!», отвлекающие от фоновых операций.
  • Поддельное окно подтверждения, создаваемое через Windows Forms, которое вводит пользователя в заблуждение, пока вредоносная активность выполняется скрытно.

Анализ стейджеров: loader2.txt и loader22.txt

Оба скрипта действуют по схожему сценарию:

  • Запускают PowerShell со скрытым окном (-WindowStyle Hidden).
  • Загружают дальнейшие скрипты из инфраструктуры, размещённой на Vercel.
  • Используют команду Invoke-Expression (IEX) для выполнения полученного кода в памяти.
  • Отображают фальшивое окно подтверждения, пока основная вредоносная нагрузка работает незаметно.

Первый загрузчик при этом содержит большой объём «мусорного» кода, единственная цель которого — запутать аналитика.

Что скрывает деобфусцированный код

После удаления избыточных слоёв защиты скрипт раскрыл свою истинную функциональность. Он загружает с Vercel ZIP-архив draw.zip, извлекает его содержимое в каталог AppData и запускает исполняемый файл. Таким образом, вся цепочка нацелена на бесшумную доставку и выполнение произвольного exe-файла на скомпрометированной машине.

Общие характеристики вредоносных PowerShell-скриптов

Расследование выявило повторяющиеся тактики, образующие узнаваемый профиль атакующего:

  • Скрытое выполнение процессов PowerShell.
  • Извлечение удалённого контента с помощью Invoke-WebRequest и Copy-Item.
  • Многоуровневая обфускация: Base64-кодирование, XOR-шифрование, динамическая генерация команд и зашумление кода.
  • Обманное использование Windows Forms для создания иллюзии легитимной активности.

Неизвестный вектор первоначального проникновения

Примечательно, что точный начальный вектор заражения до сих пор не установлен. Все имеющиеся данные указывают на PowerShell-скрипты, размещённые на 203.188.171.166 и dorenzaa.com, однако способ, которым жертва впервые получает эти скрипты, остаётся невыясненным. Это пробел требует дальнейшего отслеживания каналов доставки — фишинга, компрометации веб-сайтов или других механизмов.

Выводы

Расследование подчёркивает существование сложной и хорошо организованной инфраструктуры, поддерживающей атаки на базе PowerShell. Злоумышленники активно используют легитимные облачные платформы, такие как Vercel, для размещения вредоносных артефактов, а также постоянно совершенствуют техники обфускации и социальной инженерии. Организациям необходимо усилить контроль подозрительной активности, связанной с выполнением скриптов из нестандартных источников, и уделять особое внимание цепочкам доставки, которые пока остаются нераскрытыми.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: