QUICSILVER: предполагаемая китайская кампания с VHD-приманками и QUICAgent
Специалисты по кибербезопасности опубликовали отчет о новой вредоносной кампании, получившей название Operation QUICSILVER. По предварительным данным, она связана с Китаем и нацелена на сотрудников правительства Мьянмы. Злоумышленники используют вредоносные VHD-файлы, замаскированные под изображения или документы, для доставки бэкдора QUICAgent.
Кампания и приманки
Основной приманкой является приглашение на церемонию выпуска на бирманском языке, имитирующее Министерство информационных технологий и кибербезопасности Мьянмы. В рамках смежных кампаний использовались приманки на тему бельгийско-мьянманских праздников и ACMECS. VHD-файл содержит документ-приманку и вредоносный LNK-файл. При этом восстановленные удалённые файлы из VHD содержали упоминания о дипломатии Мьянмы, делах АСЕАН, BIMSTEC и региональных политических темах.
Цепочка заражения
Заражение начинается, когда жертва открывает VHD-образ и запускает вредоносный ярлык (LNK). Ярлык использует несколько каталогов для сокрытия файлов и злоупотребляет легитимной утилитой Windows ftp.exe для выполнения локального скрипта. Скрипт сначала открывает поддельный PDF-файл, затем восстанавливает исполняемый файл следующего этапа, объединяя два маскированных документа, которые, по сообщениям, называются header.doc и body.doc. Полученный полезный груз сохраняется как Windowsupdate.exe.
Бэкдор QUICAgent
Технические особенности
Windowsupdate.exe представляет собой 64-битный бинарный файл на Go 1.20 и функционирует как бэкдор QUICAgent. Перед обращением к своей инфраструктуре управления он вносит случайную задержку от 100 до 600 миллисекунд и выполняет 1 000 итераций хеширования SHA-256 для затруднения автоматического анализа в песочнице.
Коммуникации
Вредоносное ПО запрашивает конечные точки Cloudflare Workers для получения имени хоста бэкенда, а затем подключается к разрешенному серверу по протоколу QUIC с использованием HTTP/3 и UDP-порта 443. QUICAgent использует встроенный самоподписанный центр сертификации (CA) для проверки сертификата C2 и шифрует трафик C2 с помощью RC4 с использованием жёстко закодированного ключа. Он собирает DNS-имя хоста жертвы и имя вошедшего в систему пользователя, отправляет зашифрованные JSON-маяки каждые пять секунд и получает X-Agent-ID для отслеживания хоста.
Функции оператора и закрепление
Поддерживаемые функции оператора включают:
- выполнение команд;
- передачу файлов;
- просмотр каталогов;
- управление интервалом маяков.
Закрепление осуществляется путём создания ярлыка SystemIn.lnk, сгенерированного PowerShell, в папке автозагрузки пользователя, который запускает Windowsupdate.exe.
Инфраструктура и атрибуция
Наблюдаемая инфраструктура включала mediumser[.]com, который разрешался в 104[.]64[.]211[.]22 и ранее в 38[.]60[.]244[.]141. Кампания разделяет схему заражения и имя хоста билдера с Operation GriefLure, хотя использует другую вариацию Go-бэкдора и инфраструктуру. Деятельность оценивается как связанная с Китаем с умеренной уверенностью.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



