SectopRAT был скрыт в ПО, связанном с итальянской цифровой аудиостанцией
Вторжение проводилось с помощью варианта SectopRAT, также известного как ArechClient2. Его скрыли в программном обеспечении, связанном с итальянской цифровой звуковой рабочей станцией. Случай не квалифицировали как компрометацию цепочки поставок: по всей видимости, изменили легитимные файлы программы.
Изменённый файл FrameworkBase.dll импортировал вредоносный модуль sdkcra.dll, который запускался через ReportDump.exe. Исполняемый файл настроили как запланированную задачу для автоматического запуска. Вредоносные файлы находились в каталоге C:\ProgramData, за пределами стандартного каталога установки программы.
Модуль sdkcra.dll считывал зашифрованные данные из Activation.Desktop.db, расшифровывал их до машинного кода и выполнял его, передавая адрес кода как функцию обратного вызова EnumSystemCodePagesW(). Машинный код применял хеширование API для динамического разрешения 187 API Windows. Затем он извлекал данные из pool.db по заданному смещению и расшифровывал их с помощью байтового ключа 0xBC, восстанавливая .NET-нагрузку SectopRAT. Загрузчик инициализировал .NET-рантайм в памяти и вызывал точку входа нагрузки.
SectopRAT использовал рандомизированные идентификаторы, сглаживание потока управления и инструкцию .NET calli для косвенного вызова методов. Зашифрованные сведения о C2 хранились в ресурсах вредоносной программы. Проанализированный образец связывался с 98.142.252.140:15847 по TCP и мог отправлять HTTP POST-запросы к 12 резервным доменам, чтобы получить альтернативный IP-адрес. Трафик C2 шифровался алгоритмом AES со встроенным ключом. Вариант поддерживал 29 команд управления.
Возможности SectopRAT включали управление процессами и файлами, захват экрана, удалённое выполнение команд, перезагрузку системы и удаление вредоносной программы. Команда DeployBrowserKey заставляла её извлекать и расшифровывать WbElevation.dll, вспомогательный модуль для кражи данных браузера. SectopRAT нацеливался на учётные данные браузеров, URL-адреса, записи автозаполнения, сохранённые платёжные карты, файлы cookie, учётные данные почтовых и игровых приложений, криптографические расширения браузеров и программы для управления кошельками.
Сведения об узле и жертве упаковывались в формате JSON, шифровались алгоритмом AES и отправлялись на C2-сервер. Команда UnInstall перед удалением исполняемого файла работающей вредоносной программы выдерживала паузу в шесть секунд. Это давало процессу завершиться и освободить файл.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



