WordlistLoader: как ClearFake доставляет Amatera и обходит ETW

В кампаниях ClearFake применяется промежуточный загрузчик WordlistLoader, предназначенный для доставки стилера Amatera Stealer, также известного как ACR Stealer. Атака начинается на скомпрометированных легитимных веб-сайтах, где пользователям показывают поддельные наложения CAPTCHA, а затем убеждают самостоятельно запустить вредоносную команду в Windows.

Атака начинается с процедуры ClickFix

После взаимодействия с фальшивой CAPTCHA жертве предлагают выполнить процедуру ClickFix. Вредоносная команда автоматически копируется в буфер обмена, после чего пользователю предлагают вставить ее в диалоговое окно «Выполнить» в Windows.

Запущенная команда загружает WordlistLoader. Внедренный JavaScript ClearFake закодирован в формате Base64 и получает дополнительный код из smart contracts, размещенных в blockchain, с помощью техники EtherHiding.

Обход ETW и восстановление shellcode

После запуска WordlistLoader восстанавливает shellcode и передает выполнение на следующие этапы атаки. Сначала загрузчик снимает hooks с модулей и использует обход ETW на основе hardware breakpoint.

Breakpoint устанавливается на ntdll!NtTraceEvent. Vector exception handler перенаправляет каждое возникающее исключение пошагового выполнения в заглушку, которая возвращает успешный результат. Благодаря этому события ETW не регистрируются.

Затем загрузчик восстанавливает shellcode из закодированной последовательности английских слов. Для каждой сборки используется отдельный список из 256 слов, сопоставляющий каждому слову однобайтовое значение. Закодированные данные и сам список хранятся в виде массивов указателей.

В одном из вариантов WordlistLoader применяет строки UUID. Каждый UUID с помощью функции UuidFromStringA декодируется в 16-байтовый блок shellcode.

Защита от эмуляции и запуск Amatera

В восстановленный shellcode входят NOP-слайд и цикл задержки, предназначенный для обхода эмуляции. Цикл многократно изменяет байт, пока инструкция вызова не преобразуется в NOP-инструкции. Это позволяет продолжить выполнение встроенной процедуры расшифровки.

После расшифровки код:

  • изменяет параметры защиты памяти;
  • вызывает рефлексивный загрузчик;
  • распаковывает и загружает Amatera Stealer.

Изменения в Amatera 4.3.3-alpha1

В версии Amatera 4.3.3-alpha1 появились дополнительные механизмы противодействия анализу и декомпиляции:

  • уплощение потока управления;
  • обфускация косвенного потока управления;
  • усовершенствованное шифрование строк;
  • манипуляции со стеком.

Также была усилена защита выполнения системных вызовов. Вредоносная программа обходит 32-разрядную ntdll, переходит в WoW64 через wow64cpu!KiFastSystemCall, использует косвенные вызовы и проверяет адрес перехода.

Для отдельных операций Amatera динамически создает x64 syscall trampolines и запускает их через Heaven’s Gate. Такой подход позволяет избегать перехваченных экспортируемых функций.

Переработанный обход Application-Bound Encryption

Механизм обхода Application-Bound Encryption также был изменен. Теперь стилер:

  • находит зашифрованные ключи Chrome в памяти браузера;
  • извлекает ключи v20 и устаревшие ключи v10;
  • внедряет более крупную полезную нагрузку через секции общей памяти.

Вместо создания удаленного потока вредоносная программа ставит рабочий элемент TP_DIRECT в очередь порта завершения ввода-вывода браузера с помощью PoolParty variant 7. В результате код выполняется в уже существующем рабочем потоке браузера, что затрудняет обнаружение внедрения и снижает количество подозрительных операций.

Таким образом, цепочка ClearFake сочетает социальную инженерию, размещение компонентов в blockchain, многоэтапную загрузку shellcode и техники уклонения от анализа. Использование легитимных сайтов, пользовательского запуска команды через «Выполнить» и выполнения кода внутри существующего потока браузера позволяет атакующим маскировать активность на разных этапах заражения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: