Вредоносные расширения VS Code маскировали DLL под VCRUNTIME140.dll
Кампания worldline.aicodefix включала два вредоносных расширения для VS Code, worldline.aicodefix-0.0.1 и kazan.myworldline-0.0.1. Их полезная нагрузка была замаскирована под библиотеку времени выполнения Microsoft Visual C++ VCRUNTIME140.dll и доставлялась с поддельного домена msdn-service.com.
Злоумышленники рассчитывали на предположение, что DLL с именем VCRUNTIME140.dll является легитимным программным обеспечением Microsoft. Кампания состояла из двух образцов-источников и была выявлена посредством ретроспективного поиска.
Проверка окружения перед запуском
После активации расширение выполняет проверки окружения, ограничивающие запуск на целевых системах. Оно хеширует первые три символа переменной окружения USERDOMAIN и сравнивает результат со значением SHA-256.
Дополнительно проверяется наличие файла C:Program Files (x86)FastTrack SoftwareAdmin By RequestAdminByRequest.exe. Если необходимые условия выполнены, расширение загружает файл с именем ico.bmp. Для загрузки используется отключенная проверка TLS-сертификата с параметром rejectUnauthorized: false.
Маскировка под Microsoft Edge
Сначала загруженный файл записывается во временное место, затем переименовывается в VCRUNTIME140.dll. Поддельная DLL размещается в структуре каталогов, имитирующей профиль Microsoft Edge.
%LOCALAPPDATA%Microsoft EdgeUser DataDomain Actions3.0.0.18VCRUNTIME140.dll
Для инициирования загрузки вредоносной библиотеки расширение запускает исполняемый файл Microsoft Edge и указывает созданный каталог в качестве расположения пользовательских данных.
Процесс браузера запускается в скрытом окне размером в один пиксель. Его выполнение в Windows скрыто, стандартные потоки ввода-вывода отсоединены, а сам процесс откреплен. Эти настройки снижают видимость активности для пользователя. После запуска Edge скрипт завершает процесс.
Цепочка атаки
Кампания объединяет несколько приемов сокрытия и ограничения выполнения.
- использование поддельного домена службы Microsoft;
- маскировка вредоносной библиотеки под
VCRUNTIME140.dll; - имитация структуры каталогов Microsoft Edge;
- таргетирование на основе параметров окружения;
- скрытое выполнение процесса браузера.
В результате формируется целевая цепочка доставки и выполнения нативного кода, в которой расширение для VS Code загружает вредоносную DLL и запускает ее через процесс Microsoft Edge.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



