В атаках на организации Германии использовали Sauron Loader
Sauron Loader, ранее не задокументированное семейство ВПО, продавалось как ВПО как услуга на подпольных форумах в рунете. Его обнаружили в нескольких инцидентах, нацеленных на организации в Германии.
Доставка и выполнение Sauron Loader
ВПО доставляли в рамках цепочек атак, начинавшихся с социальной инженерии. В них применялись приёмы в стиле ClickFix и фишинг по голосовым каналам, а также массовые рассылки электронной почты и выдача себя за службы технической поддержки.
Проанализированный образец находился в установщике MSI и выполнял функции загрузчика. Он получал и запускал дополнительные полезные нагрузки, собирал данные о хосте и взаимодействовал с инфраструктурой, контролируемой злоумышленниками. В цепочке выполнения использовалась подмена DLL. Легитимный файл rnpkeys.exe загружал вредоносный rnp.dll, в котором в зашифрованном виде находилась функциональность основного загрузчика. Затем подгруженный компонент запускал tdwp.dll. Эта библиотека обеспечивала закрепление и расшифровывала код из rnp.dll непосредственно в оперативной памяти. После этого управление передавалось расшифрованному коду.
Во время расшифровки ВПО намеренно выдерживало паузы, вероятно, чтобы затруднить обнаружение антивирусными средствами и анализ в автоматизированных песочницах. Зашифрованная конфигурация содержала адреса C2, криптографические материалы, параметры выполнения и логику выбора целей. В неё входили проверки раскладок клавиатуры, связанных с CIS, и жертв из государственного сектора.
Связь с C2 и возможности загрузчика
Sauron Loader связывался с C2 по HTTPS, отправляя HTTP-запросы POST по рандомизированным путям. Пути составлялись из переменных префиксов, действий, ресурсов и необязательных параметров запроса. Для каждого запроса генерировались новый 16-байтовый ключ Salsa и 8-байтовое одноразовое значение (nonce). Шифротекст подписывался настроенным закрытым ключом, а затем к нему добавлялось от 1 111 до 9 999 случайных байтов. Перед расшифровкой ответ сервера проходил проверку подписи.
Протокол поддерживал регистрацию, опрос задач, получение полезной нагрузки и передачу результатов. Для этих операций использовались типы сообщений 1, 2, 4 и 3 соответственно. При регистрации загрузчик передавал идентификаторы и системные сведения: имя узла и пользователя, версию Windows, домен, уровень привилегий, установленные продукты, версию ВПО, идентификатор группы и идентификатор сборки.
Загрузчик поддерживал несколько форматов полезных нагрузок и режимов выполнения. Он мог скачивать файлы напрямую по URL, работать с полезными нагрузками, ссылающимися на C2, размещать их на диске или выполнять в памяти, вызывать экспортируемые функции DLL и внедрять шеллкод. Кроме того, Sauron Loader собирал снимки экрана виртуального рабочего стола или основного монитора и передавал изображения в формате PNG блоками размером до 0x4000 байт.
После успешной обработки задачи вредоносное ПО обычно переходило в спящий режим на 600 секунд. При неудачной регистрации или опросе оно меняло адрес C2, а затем выдерживало паузу в 160 секунд. Ограничения образца и маркетинг на форуме указывают на русскоязычную клиентскую базу, однако сами по себе эти характеристики не позволяют атрибутировать наблюдаемые кампании разработчику ВПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



