Вредоносные расширения VS Code маскировали DLL под VCRUNTIME140.dll

Кампания worldline.aicodefix включала два вредоносных расширения для VS Code, worldline.aicodefix-0.0.1 и kazan.myworldline-0.0.1. Их полезная нагрузка была замаскирована под библиотеку времени выполнения Microsoft Visual C++ VCRUNTIME140.dll и доставлялась с поддельного домена msdn-service.com.

Злоумышленники рассчитывали на предположение, что DLL с именем VCRUNTIME140.dll является легитимным программным обеспечением Microsoft. Кампания состояла из двух образцов-источников и была выявлена посредством ретроспективного поиска.

Проверка окружения перед запуском

После активации расширение выполняет проверки окружения, ограничивающие запуск на целевых системах. Оно хеширует первые три символа переменной окружения USERDOMAIN и сравнивает результат со значением SHA-256.

Дополнительно проверяется наличие файла C:Program Files (x86)FastTrack SoftwareAdmin By RequestAdminByRequest.exe. Если необходимые условия выполнены, расширение загружает файл с именем ico.bmp. Для загрузки используется отключенная проверка TLS-сертификата с параметром rejectUnauthorized: false.

Маскировка под Microsoft Edge

Сначала загруженный файл записывается во временное место, затем переименовывается в VCRUNTIME140.dll. Поддельная DLL размещается в структуре каталогов, имитирующей профиль Microsoft Edge.

%LOCALAPPDATA%Microsoft EdgeUser DataDomain Actions3.0.0.18VCRUNTIME140.dll

Для инициирования загрузки вредоносной библиотеки расширение запускает исполняемый файл Microsoft Edge и указывает созданный каталог в качестве расположения пользовательских данных.

Процесс браузера запускается в скрытом окне размером в один пиксель. Его выполнение в Windows скрыто, стандартные потоки ввода-вывода отсоединены, а сам процесс откреплен. Эти настройки снижают видимость активности для пользователя. После запуска Edge скрипт завершает процесс.

Цепочка атаки

Кампания объединяет несколько приемов сокрытия и ограничения выполнения.

  • использование поддельного домена службы Microsoft;
  • маскировка вредоносной библиотеки под VCRUNTIME140.dll;
  • имитация структуры каталогов Microsoft Edge;
  • таргетирование на основе параметров окружения;
  • скрытое выполнение процесса браузера.

В результате формируется целевая цепочка доставки и выполнения нативного кода, в которой расширение для VS Code загружает вредоносную DLL и запускает ее через процесс Microsoft Edge.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: