Remcos и AutoIt: многослойная устойчивость атак на банки Канады

Анализ инцидента показывает продуманную и многослойную кампанию кибератак, в которой злоумышленники применили вредоносное ПО Remcos и инструмент удалённого доступа PureHVNC, реализовав три независимые цепочки устойчивости. Атаки имитируют легитимные бизнес-приложения, размещают исполняемые компоненты в локальном каталоге данных пользователя и создают запланированные задачи для периодического возобновления полезных нагрузок.

Ключевые наблюдения

  • Выявлены три отдельных цепочки устойчивости, использующие язык сценариев AutoIt и маскирующиеся под законные приложения.
  • Две цепочки развёртывают Remcos v7.0.1 Pro, настроенный на периодическое снятие скриншотов канадских банковских порталов каждые 5 секунд.
  • Третья цепочка поставляет PureHVNC — инструмент удалённого доступа — и при этом использует ту же инфраструктуру C2.
  • Каждая цепочка стремится обходить защитные механизмы, опираясь на легитимные Windows-бинарники для вытягивания процессов.

Механизмы устойчивости и поведение

Одна из цепочек, получившая условное имя WealthWise, продемонстрировала исключительную настойчивость: на одном поражённом устройстве за два дня было зарегистрировано более 3,500 обнаружений планировщиком задач. Это указывает на надёжно реализованный механизм самовосстановления.

«Сообщения Eloquent сообщали о многочисленных случаях, когда обнаруженные процессы постоянно восстанавливались планировщиком задач.»

Поведение вредоносного ПО включает комплексное логирование и сохранение множества скриншотов в замаскированных местах. Скриншоты чувствительных банковских данных хранятся в папках с вводящими в заблуждение именами, например, помеченными как данные Spotify, чтобы снизить вероятность их обнаружения администратором или пользователем.

Конфигурация, шифрование и целевые механизмы

  • Файл конфигурации Remcos зашифрован с использованием алгоритмов RC4 и LZNT1 и содержит набор параметров, включая список ключевых слов для триггера функции скриншотов.
  • Ключевой акцент на финансовых учреждениях в Канаде: список ключевых слов предназначен для обнаружения посещений банковских порталов.
  • Вариант WealthWise эволюционировал — количество ключевых слов сократилось с 62 до 50, а приоритет сместился с общих названий банков на конкретные обозначения их онлайн-порталов, что повышает точность и эффективность сбора данных.

Инфраструктура C2 и криптография соединений

Инфраструктура командования и управления (C2) организована устойчиво: злоумышленники используют множество доменов, размещённых у разных провайдеров динамического DNS, что обеспечивает поддержание связи при потенциальных блокировках. Передача данных между жертвой и C2 выполняется поверх взаимного TLS с самоподписанными сертификатами ECC P-256.

Хотя использование TLS повышает затруднённость анализа сетевого трафика, облегчает работу операторам тот факт, что сам файл конфигурации содержит секреты для установления соединения; при его извлечении злоумышленники рискуют потерять конфиденциальность сведений, но жертва остаётся крайне уязвимой при компрометации конфигурационного файла.

Множественность инструментов и стратегия избыточности

Операторы применяют стратегию избыточности: одновременно используются разные инструменты доступа и установки устойчивости. В отличие от цепочек, развертывающих Remcos, цепочка UrbanEco работает независимо и поставляет PureHVNC, но при этом использует ту же самую инфраструктуру C2. Такой подход повышает шансы на сохранение доступа и усложняет реакцию защитных команд.

Тактические особенности и эволюция кампании

  • Имитация легитимного ПО и размещение в AppData/похожих каталогах для снижения видимости.
  • Использование планировщика задач Windows как основного механизма персистентности.
  • Постоянное совершенствование механизма таргетинга (уменьшение общего числа ключевых слов при повышении релевантности).
  • Сохранение данных в замаскированных папках и расширенное логирование для последующего сбора и эксфильтрации.

Выводы и оперативные рекомендации

Исследуемая кампания демонстрирует высокий уровень координации и понимание тактик обхода защиты; основной фокус — финансовое мошенничество и долгосрочное удержание доступа к конфиденциальной информации. Операторы используют многоканальную, избыточную структуру для повышения устойчивости и эффективности атак.

Рекомендации по защите (кратко):

  • Провести сканирование на наличие запланированных задач и сценариев AutoIt, размещённых в пользовательских каталогах (AppData и аналогичных).
  • Идентифицировать и проанализировать все экземпляры Remcos и PureHVNC, включая файлы конфигурации; при обнаружении — изолировать устройство и извлечь конфигурацию для анализа ключей/сертификатов.
  • Блокировать известные домены и провайдеров DNS, используемых C2, и внедрять фильтрацию на уровне сетевого периметра с учетом возможности быстрого ротационного доменного хостинга.
  • Мониторить аномальную активность создания скриншотов и экспорт файлов в замаскированные папки (например, именованные как Spotify и т.п.).
  • Усилить контроль над правами запуска легитимных Windows-бинарников и внедрить поведенческую аналитику для выявления их подозрительного использования.
  • Обучить персонал финансовых подразделений особенностям фишинга и методам социальной инженерии, которые часто предшествуют таким кампаниям.

Эта кампания служит напоминанием о том, что современные угрозы сочетают в себе техническую изощрённость, тактическую гибкость и операционную дисциплину. Комплексная защита требует как технических мер, так и скоординированной организационной реакции.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: