SideCopy атаковала госучреждения и вузы через заражённые ZIP-архивы
Группировка SideCopy провела целевую фишинговую кампанию против государственных и академических учреждений. Для доставки вредоносной программы использовались заражённые ZIP-архивы с ярлыком Windows LNK и отвлекающим GIF-файлом. Цепочка включала загрузку HTA-файла с домена docsportal[.]in, закрепление через ключи Run в реестре Windows, запуск полезной нагрузки в памяти процесса mshta.exe и вывод украденных данных по зашифрованному каналу на порт 5863.
Фишинговый архив и загрузка компонентов
Вредоносный ярлык LNK имел поддельную иконку PDF и имя в стиле документа. Встроенный в ярлык URL загружал обфусцированный HTA-файл com.hta с домена docsportal[.]in. Для его выполнения применялся процесс mshta.exe.
Стагер HTA кэшировался в кеше Windows Internet и удалялся после инициализации следующих стадий. В него входила встроенная библиотека ne4snapk.dll. Она загружалась в процесс mshta.exe посредством десериализации .NET, после чего распаковывала три компонента, сжатых в формате GZIP:
- пакетный файл
appT.bat; - HTA-файл
startT.hta; - документ-приманку
commskl.docx.
Закрепление в системе выполнялось через изменение ключей Run в реестре Windows. Эти изменения обеспечивали запуск appT.bat при загрузке системы. Пакетный файл запускал вторичную стадию HTA в фоновом режиме.
Выполнение полезной нагрузки и передача данных
Скрипт startT.hta восстанавливал в памяти обфусцированную XAML-нагрузку. В процессе использовались декодирование Base64, преобразование массивов байтов и потоков памяти, а также небезопасный класс .NET System.Runtime.Serialization.Formatters.Binary.BinaryFormatter для десериализации данных в активный объект. Основная нагрузка при этом выполнялась без файлов.
Затем вредоносная программа применяла рефлексию .NET, включая функции Assembly.Load и Activator.CreateInstance, для загрузки ioluegnt.dll непосредственно в память процесса mshta.exe. Выполнение инициировалось методом DoMainWork в объекте TestClass, который активировал возможности RAT.
По сообщению исследователей, вредоносная программа поддерживала кражу скриншотов, файлов и учётных данных. Украденные данные передавались через зашифрованный с использованием AES канал на порт 5863 домена dns[.]educationportals[.]biz, разрешавшегося в IP-адрес 45.61.157[.]22. Вредоносная программа содержала захардкоженный ключ AES NMXIKS09?:709,!~lnsYUS, который может позволить расшифровать и проанализировать перехваченные коммуникации.
Ключевые возможности для обнаружения включают:
- поиск вредоносных файлов LNK в ZIP-архивах;
- выявление активности
mshta.exe; - контроль изменений ключей Run в реестре;
- обнаружение десериализации BinaryFormatter;
- выявление загрузки рефлексивных сборок;
- мониторинг исходящих соединений с указанной инфраструктурой.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



