SectopRAT был скрыт в ПО, связанном с итальянской цифровой аудиостанцией

Вторжение проводилось с помощью варианта SectopRAT, также известного как ArechClient2. Его скрыли в программном обеспечении, связанном с итальянской цифровой звуковой рабочей станцией. Случай не квалифицировали как компрометацию цепочки поставок: по всей видимости, изменили легитимные файлы программы.

Изменённый файл FrameworkBase.dll импортировал вредоносный модуль sdkcra.dll, который запускался через ReportDump.exe. Исполняемый файл настроили как запланированную задачу для автоматического запуска. Вредоносные файлы находились в каталоге C:\ProgramData, за пределами стандартного каталога установки программы.

Модуль sdkcra.dll считывал зашифрованные данные из Activation.Desktop.db, расшифровывал их до машинного кода и выполнял его, передавая адрес кода как функцию обратного вызова EnumSystemCodePagesW(). Машинный код применял хеширование API для динамического разрешения 187 API Windows. Затем он извлекал данные из pool.db по заданному смещению и расшифровывал их с помощью байтового ключа 0xBC, восстанавливая .NET-нагрузку SectopRAT. Загрузчик инициализировал .NET-рантайм в памяти и вызывал точку входа нагрузки.

SectopRAT использовал рандомизированные идентификаторы, сглаживание потока управления и инструкцию .NET calli для косвенного вызова методов. Зашифрованные сведения о C2 хранились в ресурсах вредоносной программы. Проанализированный образец связывался с 98.142.252.140:15847 по TCP и мог отправлять HTTP POST-запросы к 12 резервным доменам, чтобы получить альтернативный IP-адрес. Трафик C2 шифровался алгоритмом AES со встроенным ключом. Вариант поддерживал 29 команд управления.

Возможности SectopRAT включали управление процессами и файлами, захват экрана, удалённое выполнение команд, перезагрузку системы и удаление вредоносной программы. Команда DeployBrowserKey заставляла её извлекать и расшифровывать WbElevation.dll, вспомогательный модуль для кражи данных браузера. SectopRAT нацеливался на учётные данные браузеров, URL-адреса, записи автозаполнения, сохранённые платёжные карты, файлы cookie, учётные данные почтовых и игровых приложений, криптографические расширения браузеров и программы для управления кошельками.

Сведения об узле и жертве упаковывались в формате JSON, шифровались алгоритмом AES и отправлялись на C2-сервер. Команда UnInstall перед удалением исполняемого файла работающей вредоносной программы выдерживала паузу в шесть секунд. Это давало процессу завершиться и освободить файл.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных