Злоумышленники распространяли MintsLoader через скомпрометированные ящики PEC

CERT-AGID выявил кампанию по распространению MintsLoader, в которой злоумышленники рассылали вредоносные сообщения со скомпрометированных ящиков сертифицированной электронной почты (PEC). Письма с поддельными напоминаниями об оплате отправляли на другие адреса PEC, что повышало их кажущуюся легитимность. Обычно к сообщениям прикрепляли ZIP-архивы с названиями, отсылавшими к счетам-фактурам или административным документам.

Вместо ожидаемого счёта в архиве находился HTML-файл. При открытии он соединялся с инфраструктурой злоумышленников и загружал JavaScript-нагрузку. JavaScript выполнялся с помощью компонентов, обычно присутствующих в системах Windows, и запускал дополнительные этапы, в том числе с использованием PowerShell. Многоэтапная цепочка в итоге устанавливала MintsLoader, загрузчик ВПО, способный загружать и запускать дополнительное вредоносное ПО на заражённом хосте.

Кампания повторно использовала инфраструктуру и способы доставки, ранее связанные с MintsLoader. URL-адреса для загрузки компонентов часто менялись. Злоумышленники также применяли техники генерации доменных имён (DGA), чтобы создавать и ротировать домены. В первые часы кампании доменные имена, встроенные в проанализированные файлы, оставались неактивными. Они заработали утром 24 сентября. Такой порядок наблюдался и в предыдущих кампаниях: вредоносные сообщения отправляли до активации доменов в обычное рабочее время.

CERT-AGID координировал меры по нейтрализации угрозы с провайдерами PEC и распространял индикаторы компрометации через свой фид IoC. Аккредитованные организации могли использовать эти индикаторы для выявления и блокировки вредоносных файлов, доменов и другой инфраструктуры, связанной с кампанией.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных