QUICSILVER: предполагаемая китайская кампания с VHD-приманками и QUICAgent

Специалисты по кибербезопасности опубликовали отчет о новой вредоносной кампании, получившей название Operation QUICSILVER. По предварительным данным, она связана с Китаем и нацелена на сотрудников правительства Мьянмы. Злоумышленники используют вредоносные VHD-файлы, замаскированные под изображения или документы, для доставки бэкдора QUICAgent.

Кампания и приманки

Основной приманкой является приглашение на церемонию выпуска на бирманском языке, имитирующее Министерство информационных технологий и кибербезопасности Мьянмы. В рамках смежных кампаний использовались приманки на тему бельгийско-мьянманских праздников и ACMECS. VHD-файл содержит документ-приманку и вредоносный LNK-файл. При этом восстановленные удалённые файлы из VHD содержали упоминания о дипломатии Мьянмы, делах АСЕАН, BIMSTEC и региональных политических темах.

Цепочка заражения

Заражение начинается, когда жертва открывает VHD-образ и запускает вредоносный ярлык (LNK). Ярлык использует несколько каталогов для сокрытия файлов и злоупотребляет легитимной утилитой Windows ftp.exe для выполнения локального скрипта. Скрипт сначала открывает поддельный PDF-файл, затем восстанавливает исполняемый файл следующего этапа, объединяя два маскированных документа, которые, по сообщениям, называются header.doc и body.doc. Полученный полезный груз сохраняется как Windowsupdate.exe.

Бэкдор QUICAgent

Технические особенности

Windowsupdate.exe представляет собой 64-битный бинарный файл на Go 1.20 и функционирует как бэкдор QUICAgent. Перед обращением к своей инфраструктуре управления он вносит случайную задержку от 100 до 600 миллисекунд и выполняет 1 000 итераций хеширования SHA-256 для затруднения автоматического анализа в песочнице.

Коммуникации

Вредоносное ПО запрашивает конечные точки Cloudflare Workers для получения имени хоста бэкенда, а затем подключается к разрешенному серверу по протоколу QUIC с использованием HTTP/3 и UDP-порта 443. QUICAgent использует встроенный самоподписанный центр сертификации (CA) для проверки сертификата C2 и шифрует трафик C2 с помощью RC4 с использованием жёстко закодированного ключа. Он собирает DNS-имя хоста жертвы и имя вошедшего в систему пользователя, отправляет зашифрованные JSON-маяки каждые пять секунд и получает X-Agent-ID для отслеживания хоста.

Функции оператора и закрепление

Поддерживаемые функции оператора включают:

  • выполнение команд;
  • передачу файлов;
  • просмотр каталогов;
  • управление интервалом маяков.

Закрепление осуществляется путём создания ярлыка SystemIn.lnk, сгенерированного PowerShell, в папке автозагрузки пользователя, который запускает Windowsupdate.exe.

Инфраструктура и атрибуция

Наблюдаемая инфраструктура включала mediumser[.]com, который разрешался в 104[.]64[.]211[.]22 и ранее в 38[.]60[.]244[.]141. Кампания разделяет схему заражения и имя хоста билдера с Operation GriefLure, хотя использует другую вариацию Go-бэкдора и инфраструктуру. Деятельность оценивается как связанная с Китаем с умеренной уверенностью.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: