STAC4924 использует приманки TerminalFix для установки туннельного импланта

Sophos выявила кампанию STAC4924, в которой злоумышленники используют TerminalFix, вариант ClickFix с приманкой открыть Windows Terminal и выполнить команду PowerShell. Она загружает архив с исполняемым файлом Windows, вредоносной DLL и пакетным скриптом. Вредоносное ПО запускает туннельный имплант, который связывается с инфраструктурой злоумышленников и помогает им получать доступ к ресурсам внутренней сети через скомпрометированные системы.

Загрузка и работа вредоносного ПО

Пакетный скрипт обеспечивает закрепление и запускает LockScreenContentServer.exe. Этот файл подгружает dui70.dll с помощью подмены DLL (DLL sideloading). DLL запускает Lorem Ipsum Loader, загрузчик на основе шеллкода, впервые обнаруженный в феврале 2026 года. Чтобы обходить обнаружение на основе энтропии, он хранит шеллкод в виде английских слов, а затем использует таблицу поиска для преобразования слов в шестнадцатеричные значения байтов.

Загрузчик обращается к профилю, которым злоумышленники управляют на легитимной платформе Letsdiskuss, и извлекает закодированную строку. После декодирования строки он получает актуальные серверы управления (C2). Последующие HTTP-запросы POST маскируются под загрузку изображений JPEG, а закодированные данные C2 встраиваются в файлы, которые выглядят как изображения.

После запуска вредоносное ПО выполняет команды PowerShell для разведки, сбора информации и закрепления в системе. Оно также загружает с сайта python.org легитимный встроенный пакет Python и извлекает его в общедоступную директорию indigo вместе с файлами злоумышленников. Среда выполнения Python запускает client.py, туннельный имплант, который устанавливает зашифрованное соединение WebSocket с инфраструктурой злоумышленников. Для идентификации каждой жертвы имплант использует уникальный UUID. Через туннель операторы могут ретранслировать трафик через скомпрометированные системы и получать доступ к ресурсам внутренней сети, маскируясь под обычный веб-трафик.

Две фазы активности STAC4924

В марте и апреле заражение происходило через сайты, скомпрометированные в рамках SEO-атак. На них распространялись троянизированные установщики Microsoft Teams в формате MSI. С конца мая тактика сместилась к приманкам TerminalFix после нарушения работы сервиса подписи вредоносного ПО.

В обеих фазах использовались резолверы с механизмом dead drop на Letsdiskuss, обратные вызовы с уникальными UUID для отдельных жертв и подмена DLL. Для закрепления применялись записи автозапуска, замаскированные под компоненты Microsoft или обновления программного обеспечения; в ряде случаев их дополняли запланированные задачи.

Sophos связывает эту активность с группировкой GOLD VICTOR, также известной как Vanilla Tempest, DEV-0832, VICE SPIDER и Vice Society. В ходе кампании Sophos не зафиксировала шифрования данных с требованием выкупа.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных