ВПО скрывает AnyDesk и отправляет данные через SMTP

Группа Rare Werewolf, также известная как Rare Wolf, Librarian Ghouls и Rezet, предположительно действует как минимум с 2019 года. Она в основном нацеливается на организации в России и других странах СНГ, среди которых промышленные предприятия и инженерные вузы. Дополнительные случаи заражения зафиксированы в Беларуси и Казахстане.

Инструменты и активность группы

Вместо собственного вредоносного ПО группа обычно использует легитимные сторонние инструменты и скрипты на языках пакетной обработки или PowerShell. В рамках зафиксированной активности исследователи отмечали фишинговые письма с документами-приманками, установку 4t Tray Minimizer и развёртывание AnyDesk для удалённого доступа. Также группа использовала Defender Control и Blat, похищала данные и майнила криптовалюту с помощью XMRig.

Устройство установщика и закрепление

Проанализированный образец представляет собой установщик, созданный с помощью Smart Install Maker 5.04. Он использует 4t Tray Minimizer, чтобы скрыть AnyDesk и удалить его из списка установленных программ. Вредоносное ПО скрывает файлы конфигурации в каталоге C:\config, примерно на 71 секунду задерживает выполнение с помощью утилиты ping, а затем запускает пакетный скрипт dll_find.bat.

Для доставки второго этапа образец принудительно направляет домен misconfigkick[.]store на IP-адрес 162.213.255[.]24 и загружает архив kort/ace_pin.rar. Затем он ищет WinRAR или 7-Zip и извлекает архив, используя пароль limpid29033. В архиве находятся 4t Tray Minimizer и AnyDesk. AnyDesk устанавливается в скрытом режиме, а для удалённого управления задаётся пароль QWERTY1234566.

После установки вредоносное ПО архивирует каталог данных AnyDesk и отправляет сведения об узле, в том числе идентификатор AnyDesk, через SMTP. При этом IP-адрес, на который направляется домен, не используется как сервер управления. Настроенная SMTP-инфраструктура включает сервер mail.versio.nl, а адреса отправителя и получателя принадлежат домену okbm-bus.nl.

Для закрепления создаются запланированные задачи, которые запускают 4t Tray Minimizer и AnyDesk при загрузке системы. По данным отчёта, это обеспечивает скрытый повторяющийся удалённый доступ и облегчает последующее хищение данных или развёртывание дополнительных полезных нагрузок.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных