Sauron Loader применяли против организаций в Германии

Sauron Loader, ранее не задокументированное семейство вредоносного ПО, обнаружили в атаках на организации в Германии. Загрузчик продаётся на русскоязычных подпольных форумах по модели «вредоносное ПО как услуга». Его распространяли с помощью социальной инженерии, в том числе активности в стиле ClickFix, массовой рассылки электронных писем и фишинга по телефону. Злоумышленники выдавали себя за сотрудников технической поддержки.

Установка и работа загрузчика

В одной из зафиксированных цепочек атаки жертв направляли к сценарию удалённой поддержки, а затем устанавливали вредоносное ПО через пакет MSI. Проанализированный пакет использовал технику боковой загрузки DLL. Легитимный исполняемый файл rnpkeys.exe загружал вредоносный файл rnp.dll. Файл tdwp.dll выполнял функции, связанные с закреплением в системе, и расшифровывал код из rnp.dll непосредственно в оперативной памяти.

Во время расшифровки Sauron Loader намеренно задерживает выполнение процесса. Вероятно, это затрудняет анализ средствами антивирусного ПО и песочниц. Зашифрованная конфигурация загрузчика содержит адреса C2-серверов, криптографические материалы, параметры выполнения и логику целевого воздействия. Вредоносное ПО проверяет раскладку клавиатуры, чтобы идентифицировать системы из стран СНГ, а также отдельно проверяет, принадлежит ли система организации государственного сектора.

Sauron Loader извлекает и запускает дополнительные полезные нагрузки, а также собирает сведения об узле. Данные регистрации включают:

  • идентификатор бота;
  • домен и имя компьютера;
  • имя пользователя и версию Windows;
  • уровень привилегий;
  • версии вредоносного ПО и его сборки;
  • установленные продукты и сведения о группе.

Загрузчик поддерживает прямую загрузку по URL и извлечение полезных нагрузок, ссылающихся на C2-сервер. Полезные нагрузки могут размещаться на диске или в памяти. Поддерживаются запуск EXE-файлов с аргументами, загрузка DLL с указанием имени экспорта и внедрение шеллкода в выбранный процесс.

Сбор данных и связь с C2

Загрузчик делает скриншоты виртуального рабочего стола или основного монитора, преобразует изображения в формат PNG и передаёт их фрагментами.

Для связи с C2 используются HTTPS, генерируемые во время выполнения пути и HTTP-запросы POST. Сообщения имеют отдельные типы для регистрации, опроса задач, получения полезной нагрузки и передачи отчёта о результатах выполнения задач. Каждый запрос использует новый сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce. Шифротекст подписывается настроенным закрытым ключом, а запрос дополняется случайной последовательностью размером от 1111 до 9999 байт. Перед расшифровкой ответы проверяются по подписи.

После сбоев вредоносное ПО переключается между настроенными C2-серверами. Если цикл завершается неудачно, загрузчик ждёт 160 секунд. После успешной обработки задачи он, как правило, опрашивает сервер каждые 600 секунд.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных