SideCopy атаковала госучреждения и вузы через заражённые ZIP-архивы

Группировка SideCopy провела целевую фишинговую кампанию против государственных и академических учреждений. Для доставки вредоносной программы использовались заражённые ZIP-архивы с ярлыком Windows LNK и отвлекающим GIF-файлом. Цепочка включала загрузку HTA-файла с домена docsportal[.]in, закрепление через ключи Run в реестре Windows, запуск полезной нагрузки в памяти процесса mshta.exe и вывод украденных данных по зашифрованному каналу на порт 5863.

Фишинговый архив и загрузка компонентов

Вредоносный ярлык LNK имел поддельную иконку PDF и имя в стиле документа. Встроенный в ярлык URL загружал обфусцированный HTA-файл com.hta с домена docsportal[.]in. Для его выполнения применялся процесс mshta.exe.

Стагер HTA кэшировался в кеше Windows Internet и удалялся после инициализации следующих стадий. В него входила встроенная библиотека ne4snapk.dll. Она загружалась в процесс mshta.exe посредством десериализации .NET, после чего распаковывала три компонента, сжатых в формате GZIP:

  • пакетный файл appT.bat;
  • HTA-файл startT.hta;
  • документ-приманку commskl.docx.

Закрепление в системе выполнялось через изменение ключей Run в реестре Windows. Эти изменения обеспечивали запуск appT.bat при загрузке системы. Пакетный файл запускал вторичную стадию HTA в фоновом режиме.

Выполнение полезной нагрузки и передача данных

Скрипт startT.hta восстанавливал в памяти обфусцированную XAML-нагрузку. В процессе использовались декодирование Base64, преобразование массивов байтов и потоков памяти, а также небезопасный класс .NET System.Runtime.Serialization.Formatters.Binary.BinaryFormatter для десериализации данных в активный объект. Основная нагрузка при этом выполнялась без файлов.

Затем вредоносная программа применяла рефлексию .NET, включая функции Assembly.Load и Activator.CreateInstance, для загрузки ioluegnt.dll непосредственно в память процесса mshta.exe. Выполнение инициировалось методом DoMainWork в объекте TestClass, который активировал возможности RAT.

По сообщению исследователей, вредоносная программа поддерживала кражу скриншотов, файлов и учётных данных. Украденные данные передавались через зашифрованный с использованием AES канал на порт 5863 домена dns[.]educationportals[.]biz, разрешавшегося в IP-адрес 45.61.157[.]22. Вредоносная программа содержала захардкоженный ключ AES NMXIKS09?:709,!~lnsYUS, который может позволить расшифровать и проанализировать перехваченные коммуникации.

Ключевые возможности для обнаружения включают:

  • поиск вредоносных файлов LNK в ZIP-архивах;
  • выявление активности mshta.exe;
  • контроль изменений ключей Run в реестре;
  • обнаружение десериализации BinaryFormatter;
  • выявление загрузки рефлексивных сборок;
  • мониторинг исходящих соединений с указанной инфраструктурой.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных