Transparent Tribe: две LNK-цепочки с CrimsonRAT и Golang-трояном

Группа APT-C-56, также известная как Transparent Tribe, провела две связанные цепочки атак. В качестве приманок злоумышленники использовали документы и архивы с файлами LNK. После открытия ярлыки запускали скрытый пакетный сценарий, который копировал и выполнял payload следующего этапа.

Одна цепочка доставляла CrimsonRAT, а другая разворачивала троян удаленного управления на базе Golang. Обе кампании обеспечивали постоянный доступ к системе, удаленное выполнение команд и кражу информации.

Цепочка с CrimsonRAT

ISO-пакет содержал PDF-файл-приманку, пакетный скрипт doxc.bat, образец CrimsonRAT с именем doxc или doxc, а также файлы ярлыков My Resume.pdf.lnk.

Пакетный скрипт копировал backdoor в C:ProgramData, создавал жёсткую ссылку в %APPDATA%hzwzucr_widsisa.exe и запускал файл по ссылке.

Образец CrimsonRAT, написанный на C#, считывал адрес C2 93.127.133.151@sharema128.net. Затем он разделял строку с помощью разделителя @, устанавливал соединение с сервером и обрабатывал команды через собственную рутину распределения команд.

Цепочка с Golang-трояном

Атака с использованием ZIP-архива разворачивала файл windowSysUpdates.txt. Он представлял собой троян удаленного управления, написанный на Golang.

Для persistence вредоносное ПО создавало значение DailyFitnessTracker в ветке реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRun. Для этого применялись либо reg.exe, либо команда New-ItemProperty в PowerShell.

Вредоносное ПО проверяло домены C2 monitorondomainwintgt2.store и monitorondomainwintgt.store, регистрировало клиента и запускало рабочие таймеры для опроса команд, проверки состояния сервера и мониторинга соединения.

Команды поступали через endpoint /api/coach-instructions, после чего расшифровывались и передавались на выполнение.

Общая инфраструктура и атрибуция

Обе payload использовали общую инфраструктуру. IP-адрес обратного вызова CrimsonRAT был связан с доменом monitorondomainwintgt2.store посредством обратного DNS-запроса. Этот же домен применялся Golang payload.

Использование CrimsonRAT, общей C2-инфраструктуры, а также доставка через LNK-файл и скрипт подтверждают атрибуцию атак к группе Transparent Tribe.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: