ValleyRAT атакует организации Индии через фишинг от имени налоговой службы

Злоумышленники проводят активную фишинговую кампанию против организаций в Индии, выдавая себя за представителей Департамента подоходного налога страны. Для доставки вредоносной программы ValleyRAT используются двуязычные письма на хинди и английском языках, поддельный правительственный сайт и замаскированный исполняемый файл.

Фишинг от имени государственных органов

Жертвы получают письма, оформленные как официальные меморандумы. Сообщения отправляются с личного адреса Outlook и направляются в общие почтовые ящики, связанные с ролями сотрудников. В письмах содержится ссылка на поддельную страницу правительственного уведомления, размещённую на домене dnfyb[.]vip.

На странице отображается Государственный герб Индии и фальшивое уведомление о проверке. Пользователю предлагается скачать документы или связанные с проверкой файлы. При этом каждая кнопка загрузки ведёт к одному и тому же ZIP-архиву.

Состав вредоносного архива

Внутри архива находятся переименованный легитимно подписанный исполняемый файл Overwolf 07.30Document details.exe и два скрытых сопутствующих файла:

  • teamspeak_control.dll;
  • teamspeak_control.bin.

Несмотря на наличие действительной цифровой подписи, файл Overwolf используется для загрузки вредоносной DLL. Такой подход позволяет злоумышленникам злоупотреблять доверием к легитимно подписанному программному обеспечению.

Загрузка ValleyRAT в память

DLL упакована с помощью UPX и дополнительно модифицирована инструментом Astral-PE. Среди применённых изменений — обнуление метки времени PE и искажение имён библиотек импорта.

После запуска DLL расшифровывает файл .bin, в котором находятся ядро ValleyRAT и его конфигурация. Файл не имеет расширения PE и не содержит атрибута исполняемого файла, что затрудняет его обнаружение стандартными средствами.

Загрузчик выделяет в памяти 291 840 байт, копирует туда зашифрованный полезный груз, расшифровывает его в PE32+ AMD64 DLL и выполняет reflective loading. В процессе загрузчик:

  • выполняет перемещение образа;
  • разрешает импорты;
  • запускает точку входа DLL;
  • не записывает ядро ValleyRAT на диск.

Для расшифровки используются разные ключи: 115-байтовый встроенный ключ применяется к полезному грузу, а константа 01 02 03 04 05 — к конфигурации RAT.

Проверка прав и закрепление в системе

Перед продолжением работы ValleyRAT проверяет наличие прав администратора с помощью функций AllocateAndInitializeSid, CheckTokenMembership и IsUserAnAdmin. Если проверка не проходит, процесс завершается через FatalExit.

Файлы доставки копируются в каталог C:Program FilesCommon Files. Исполняемый файл Overwolf переименовывается в 444.exe.

Для закрепления в системе создаётся запланированная задача. Она запускается при входе пользователя в систему и маскируется под запись OneDrive. Задача выполняет вредоносный файл из локального каталога OneDrive пользователя, что может затруднить выявление активности при поверхностной проверке.

Запуск внутри системного процесса

Затем вредоносная программа восстанавливает командную строку:

C:WindowsSystem32svchost.exe -k netsvcs

После этого ValleyRAT применяет технику process hollowing: создаёт или использует легитимный процесс, заменяет его содержимое вредоносным кодом и запускает полезный груз внутри скомпрометированного процесса.

Сетевое соединение

Скомпрометированный процесс пытается установить TCP-соединение с узлом 103.240.196.115:1234. На момент анализа конечная точка не отвечала, поэтому подтвердить успешный обмен данными с командным сервером не удалось.

Ключевые индикаторы компрометации

  • домен: dnfyb[.]vip;
  • IP-адрес и порт: 103.240.196.115:1234;
  • файл: 07.30Document details.exe;
  • файл: teamspeak_control.dll;
  • файл: teamspeak_control.bin;
  • переименованный файл: 444.exe;
  • командная строка: C:WindowsSystem32svchost.exe -k netsvcs.

Кампания сочетает социальную инженерию, злоупотребление легитимной цифровой подписью, загрузку полезного груза исключительно в памяти, маскировку под OneDrive и запуск внутри системного процесса. Такая комбинация техник позволяет ValleyRAT снижать вероятность обнаружения и усложняет расследование инцидентов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: