Remcos и AutoIt: многослойная устойчивость атак на банки Канады
Анализ инцидента показывает продуманную и многослойную кампанию кибератак, в которой злоумышленники применили вредоносное ПО Remcos и инструмент удалённого доступа PureHVNC, реализовав три независимые цепочки устойчивости. Атаки имитируют легитимные бизнес-приложения, размещают исполняемые компоненты в локальном каталоге данных пользователя и создают запланированные задачи для периодического возобновления полезных нагрузок.
Ключевые наблюдения
- Выявлены три отдельных цепочки устойчивости, использующие язык сценариев AutoIt и маскирующиеся под законные приложения.
- Две цепочки развёртывают Remcos v7.0.1 Pro, настроенный на периодическое снятие скриншотов канадских банковских порталов каждые 5 секунд.
- Третья цепочка поставляет PureHVNC — инструмент удалённого доступа — и при этом использует ту же инфраструктуру C2.
- Каждая цепочка стремится обходить защитные механизмы, опираясь на легитимные Windows-бинарники для вытягивания процессов.
Механизмы устойчивости и поведение
Одна из цепочек, получившая условное имя WealthWise, продемонстрировала исключительную настойчивость: на одном поражённом устройстве за два дня было зарегистрировано более 3,500 обнаружений планировщиком задач. Это указывает на надёжно реализованный механизм самовосстановления.
«Сообщения Eloquent сообщали о многочисленных случаях, когда обнаруженные процессы постоянно восстанавливались планировщиком задач.»
Поведение вредоносного ПО включает комплексное логирование и сохранение множества скриншотов в замаскированных местах. Скриншоты чувствительных банковских данных хранятся в папках с вводящими в заблуждение именами, например, помеченными как данные Spotify, чтобы снизить вероятность их обнаружения администратором или пользователем.
Конфигурация, шифрование и целевые механизмы
- Файл конфигурации Remcos зашифрован с использованием алгоритмов RC4 и LZNT1 и содержит набор параметров, включая список ключевых слов для триггера функции скриншотов.
- Ключевой акцент на финансовых учреждениях в Канаде: список ключевых слов предназначен для обнаружения посещений банковских порталов.
- Вариант WealthWise эволюционировал — количество ключевых слов сократилось с 62 до 50, а приоритет сместился с общих названий банков на конкретные обозначения их онлайн-порталов, что повышает точность и эффективность сбора данных.
Инфраструктура C2 и криптография соединений
Инфраструктура командования и управления (C2) организована устойчиво: злоумышленники используют множество доменов, размещённых у разных провайдеров динамического DNS, что обеспечивает поддержание связи при потенциальных блокировках. Передача данных между жертвой и C2 выполняется поверх взаимного TLS с самоподписанными сертификатами ECC P-256.
Хотя использование TLS повышает затруднённость анализа сетевого трафика, облегчает работу операторам тот факт, что сам файл конфигурации содержит секреты для установления соединения; при его извлечении злоумышленники рискуют потерять конфиденциальность сведений, но жертва остаётся крайне уязвимой при компрометации конфигурационного файла.
Множественность инструментов и стратегия избыточности
Операторы применяют стратегию избыточности: одновременно используются разные инструменты доступа и установки устойчивости. В отличие от цепочек, развертывающих Remcos, цепочка UrbanEco работает независимо и поставляет PureHVNC, но при этом использует ту же самую инфраструктуру C2. Такой подход повышает шансы на сохранение доступа и усложняет реакцию защитных команд.
Тактические особенности и эволюция кампании
- Имитация легитимного ПО и размещение в AppData/похожих каталогах для снижения видимости.
- Использование планировщика задач Windows как основного механизма персистентности.
- Постоянное совершенствование механизма таргетинга (уменьшение общего числа ключевых слов при повышении релевантности).
- Сохранение данных в замаскированных папках и расширенное логирование для последующего сбора и эксфильтрации.
Выводы и оперативные рекомендации
Исследуемая кампания демонстрирует высокий уровень координации и понимание тактик обхода защиты; основной фокус — финансовое мошенничество и долгосрочное удержание доступа к конфиденциальной информации. Операторы используют многоканальную, избыточную структуру для повышения устойчивости и эффективности атак.
Рекомендации по защите (кратко):
- Провести сканирование на наличие запланированных задач и сценариев AutoIt, размещённых в пользовательских каталогах (AppData и аналогичных).
- Идентифицировать и проанализировать все экземпляры Remcos и PureHVNC, включая файлы конфигурации; при обнаружении — изолировать устройство и извлечь конфигурацию для анализа ключей/сертификатов.
- Блокировать известные домены и провайдеров DNS, используемых C2, и внедрять фильтрацию на уровне сетевого периметра с учетом возможности быстрого ротационного доменного хостинга.
- Мониторить аномальную активность создания скриншотов и экспорт файлов в замаскированные папки (например, именованные как Spotify и т.п.).
- Усилить контроль над правами запуска легитимных Windows-бинарников и внедрить поведенческую аналитику для выявления их подозрительного использования.
- Обучить персонал финансовых подразделений особенностям фишинга и методам социальной инженерии, которые часто предшествуют таким кампаниям.
Эта кампания служит напоминанием о том, что современные угрозы сочетают в себе техническую изощрённость, тактическую гибкость и операционную дисциплину. Комплексная защита требует как технических мер, так и скоординированной организационной реакции.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



