STAC4924 использует приманки TerminalFix для установки туннельного импланта
Sophos выявила кампанию STAC4924, в которой злоумышленники используют TerminalFix, вариант ClickFix с приманкой открыть Windows Terminal и выполнить команду PowerShell. Она загружает архив с исполняемым файлом Windows, вредоносной DLL и пакетным скриптом. Вредоносное ПО запускает туннельный имплант, который связывается с инфраструктурой злоумышленников и помогает им получать доступ к ресурсам внутренней сети через скомпрометированные системы.
Загрузка и работа вредоносного ПО
Пакетный скрипт обеспечивает закрепление и запускает LockScreenContentServer.exe. Этот файл подгружает dui70.dll с помощью подмены DLL (DLL sideloading). DLL запускает Lorem Ipsum Loader, загрузчик на основе шеллкода, впервые обнаруженный в феврале 2026 года. Чтобы обходить обнаружение на основе энтропии, он хранит шеллкод в виде английских слов, а затем использует таблицу поиска для преобразования слов в шестнадцатеричные значения байтов.
Загрузчик обращается к профилю, которым злоумышленники управляют на легитимной платформе Letsdiskuss, и извлекает закодированную строку. После декодирования строки он получает актуальные серверы управления (C2). Последующие HTTP-запросы POST маскируются под загрузку изображений JPEG, а закодированные данные C2 встраиваются в файлы, которые выглядят как изображения.
После запуска вредоносное ПО выполняет команды PowerShell для разведки, сбора информации и закрепления в системе. Оно также загружает с сайта python.org легитимный встроенный пакет Python и извлекает его в общедоступную директорию indigo вместе с файлами злоумышленников. Среда выполнения Python запускает client.py, туннельный имплант, который устанавливает зашифрованное соединение WebSocket с инфраструктурой злоумышленников. Для идентификации каждой жертвы имплант использует уникальный UUID. Через туннель операторы могут ретранслировать трафик через скомпрометированные системы и получать доступ к ресурсам внутренней сети, маскируясь под обычный веб-трафик.
Две фазы активности STAC4924
В марте и апреле заражение происходило через сайты, скомпрометированные в рамках SEO-атак. На них распространялись троянизированные установщики Microsoft Teams в формате MSI. С конца мая тактика сместилась к приманкам TerminalFix после нарушения работы сервиса подписи вредоносного ПО.
В обеих фазах использовались резолверы с механизмом dead drop на Letsdiskuss, обратные вызовы с уникальными UUID для отдельных жертв и подмена DLL. Для закрепления применялись записи автозапуска, замаскированные под компоненты Microsoft или обновления программного обеспечения; в ряде случаев их дополняли запланированные задачи.
Sophos связывает эту активность с группировкой GOLD VICTOR, также известной как Vanilla Tempest, DEV-0832, VICE SPIDER и Vice Society. В ходе кампании Sophos не зафиксировала шифрования данных с требованием выкупа.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



