Transparent Tribe: две LNK-цепочки с CrimsonRAT и Golang-трояном
Группа APT-C-56, также известная как Transparent Tribe, провела две связанные цепочки атак. В качестве приманок злоумышленники использовали документы и архивы с файлами LNK. После открытия ярлыки запускали скрытый пакетный сценарий, который копировал и выполнял payload следующего этапа.
Одна цепочка доставляла CrimsonRAT, а другая разворачивала троян удаленного управления на базе Golang. Обе кампании обеспечивали постоянный доступ к системе, удаленное выполнение команд и кражу информации.
Цепочка с CrimsonRAT
ISO-пакет содержал PDF-файл-приманку, пакетный скрипт doxc.bat, образец CrimsonRAT с именем doxc или doxc, а также файлы ярлыков My Resume.pdf.lnk.
Пакетный скрипт копировал backdoor в C:ProgramData, создавал жёсткую ссылку в %APPDATA%hzwzucr_widsisa.exe и запускал файл по ссылке.
Образец CrimsonRAT, написанный на C#, считывал адрес C2 93.127.133.151@sharema128.net. Затем он разделял строку с помощью разделителя @, устанавливал соединение с сервером и обрабатывал команды через собственную рутину распределения команд.
Цепочка с Golang-трояном
Атака с использованием ZIP-архива разворачивала файл windowSysUpdates.txt. Он представлял собой троян удаленного управления, написанный на Golang.
Для persistence вредоносное ПО создавало значение DailyFitnessTracker в ветке реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRun. Для этого применялись либо reg.exe, либо команда New-ItemProperty в PowerShell.
Вредоносное ПО проверяло домены C2 monitorondomainwintgt2.store и monitorondomainwintgt.store, регистрировало клиента и запускало рабочие таймеры для опроса команд, проверки состояния сервера и мониторинга соединения.
Команды поступали через endpoint /api/coach-instructions, после чего расшифровывались и передавались на выполнение.
Общая инфраструктура и атрибуция
Обе payload использовали общую инфраструктуру. IP-адрес обратного вызова CrimsonRAT был связан с доменом monitorondomainwintgt2.store посредством обратного DNS-запроса. Этот же домен применялся Golang payload.
Использование CrimsonRAT, общей C2-инфраструктуры, а также доставка через LNK-файл и скрипт подтверждают атрибуцию атак к группе Transparent Tribe.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



