SnappyClient RAT: многоступенчатая атака с скрытым C2

Расследование операции Turb00 вскрыло сложную многоуровневую кибератаку, в основе которой лежит SnappyClient RAT — продвинутый троян, действующий как постоянный имплантат с обширным интерактивным контролем над скомпрометированным хостом. Доставка payload реализована через вторую независимую цепочку заражения, отличную от первой, и стартует с загрузчика HijackLoader. Ключевой особенностью кампании стала эксплуатация легитимного процесса WizardDa42.exe (компонент Radmin VPN), что позволяет вредоносной активности маскироваться под доверенное программное обеспечение.

Вектор заражения: от легитимного процесса к вредоносному payload

Цепочка начинается с запуска WizardDa42.exe, который подгружает trojanized Opera DLL. Эта malicious DLL активирует встроенный custom loader stub, чья задача — загрузить следующий этап, WebView2Loader.dll. Второй DLL-файл, также подвергшийся модификации, хранит в себе resource audio.lib, внутри которого упакован искомый SnappyClient. Извлечение resource подтвердило наличие сжатого исполняемого файла: после распаковки он идентифицировался именно как вредоносная программа SnappyClient.

SnappyClient: функциональность и скрытая C2-коммуникация

SnappyClient спроектирован для полномасштабного контроля и включает следующие возможности:

  • Скрытый удаленный рабочий стол (HVNC)
  • FTP-сервер
  • Функции reverse proxy
  • Исполнение команд (command execution)
  • Регистрация нажатий клавиш (keylogging)
  • Кража учетных данных браузеров и cryptocurrency-кошельков

Важная деталь: взаимодействие с управляющим сервером (C2) осуществляется не через привычный HTTPS, а по собственному зашифрованному протоколу TCP. Команды скрываются за несколькими слоями шифрования, что позволяет трафику избегать обнаружения традиционными средствами анализа.

Динамический анализ: закрепление, сбор данных и эксфильтрация

После внедрения в новый процесс SnappyClient немедленно устанавливает persistent connections с C2-сервером. Malware целенаправленно собирает учетные записи, фокусируясь на данных браузеров Chrome и Edge, а также сканирует систему на наличие файлов криптовалютных кошельков. Похищенные данные временно размещаются в выделенных каталогах, после чего эксфильтруются на C2 через несколько одновременных соединений.

Инфраструктура и механизмы уклонения

Критическим элементом стратегии остается злоупотребление легитимными исполняемыми файлами, попавшими под контроль злоумышленников. Поскольку все взаимодействия происходят под видом доверенного ПО, защитным решениям крайне трудно выявить аномалию. Дополнительную сложность создают отсутствие HTTPS, использование зашифрованных бинарных payloads и нестандартные порты — такая комбинация кратно усиливает скрытность как самой вредоносной программы, так и её каналов управления.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: