Сценарий, смоделированный по образцу Muddy Water, использует фишинг и Telegram

Исследователи смоделировали действия противника по образцу активности Muddy Water против государственных, военных, морских, авиационных и финансовых организаций, а также объектов критической инфраструктуры на Ближнем Востоке и в других регионах. В число имитируемых кампаний входит «Operation Olalampo». Для атак использовались отраслевые фишинговые темы и доверительные отношения, в том числе скомпрометированные учётные записи электронной почты государственных и корпоративных организаций.

Фишинговые приманки и доставка полезной нагрузки

В качестве приманок рассматривались следующие материалы:

  • размытые инженерные документы;
  • финансовые записи с реалистичными транзакциями и упоминаниями зарплатных выплат в ОАЭ;
  • дипломатическая переписка;
  • приглашения на геополитические мероприятия.

Скомпрометированные учётные записи электронной почты применялись для распространения вредоносных документов и обхода средств защиты электронной почты. Начальная полезная нагрузка доставлялась в документах Microsoft Office с обфусцированными макросами VBA.

После активации макрос декодирует шестнадцатеричный путь к файлу и проверяет наличие полезной нагрузки на диске. Если файл отсутствует, макрос декодирует встроенный URL. Объект WinHttp.WinHttpRequest загружает исполняемый файл по протоколу HTTP/S, записывает его на диск в двоичном виде и запускает.

Для выполнения применяются два метода:

  • функция Shell в VBA со скрытым окном;
  • Windows Script Host.

Эти методы обеспечивают резервные варианты выполнения и снижают необходимость в дополнительных действиях пользователя. После компиляции исполняемый файл размещается на внешнем сервисе хостинга файлов, откуда его загружает макрос.

Управление через Telegram

Симулируемый имплант использует Telegram для управления вместо выделенного сервера. Он обращается к Telegram Bot API по протоколу HTTPS через API WinHTTP в Windows, разбирает обновления в формате JSON, обрабатывает команды оператора и возвращает результаты выполнения по тому же каналу.

Агент поддерживает реконструкцию команд и разбивает ответы объёмом более примерно 4 000 символов. Это позволяет укладываться в лимит Telegram, составляющий 4 096 символов на сообщение.

Аутентификация основана на токене бота. Связанный с управлением фреймворк может использовать учётные данные Telegram API и библиотеку Telethon, которая взаимодействует по протоколу MTProto.

Другие варианты имплантов и коммуникаций

В материалах моделирования также рассматриваются подходы к разработке на основе Rust и с использованием искусственного интеллекта для быстрого создания кастомных имплантов, включая бэкдор BlackBeard.

Для коммуникаций упоминаются коды состояния HTTP и кастомные UDP-сообщения. Полученная архитектура включает поэтапную доставку, закрепление посредством повторного выполнения макроса, удалённое выполнение команд и управление на этапе постэксплуатации через облачную платформу обмена сообщениями.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: