Агент PHP: вредоносная программа под видом установщика через рекламу в Facebook* и поисковые системы

information security

Кампания по распространению вредоносного программного обеспечения использует необычный язык для разработки трояна удалённого доступа (RAT, троян удалённого доступа) - PHP, традиционно применяемый для создания веб-страниц. Вредонос, получивший временное название Agent PHP, распространяется через поддельные сайты с рекламой фильмов и статьи-приманки о богатейших поляках, оптимизированные под выдачу поисковых систем. Атака нацелена на пользователей, которые пытаются загрузить контент, но вместо этого получают образ ISO с установщиком, содержащим полноценную среду PHP. Методика привлекла внимание аналитиков не только из‑за необычного подхода к написанию кода, но и из‑за высокой степени маскировки под легитимные процессы установки.

Описание

Злоумышленники подготовили два основных сценария доставки. Первый предполагает создание веб-страницы, заточенной под высокие позиции в поисковиках. Страница имитирует популярные темы: например, список самых богатых поляков за 2022 год. В реальности на сайте нет читаемого текста - серверная конфигурация настроена так, чтобы при заходе пользователя автоматически возвращать ISO-файл через простой перенаправляющий ответ (код 302). Загрузка происходит без каких-либо действий со стороны пользователя, что характерно для скрытой загрузки (drive-by download). Второй канал - реклама в Facebook*. В ноябре 2022 года злоумышленники запустили объявление о фильме "Чёрная пантера 2" с призывом скачать файл для просмотра. Кнопка "СКАЧАТЬ СЕЙЧАС" на Google-сайте вела на сторонний домен s1-download-files[.]com, откуда также передавался ZIP-архив с установщиком.

Инфраструктура атакующих скрывалась за сервисом Cloudflare, а SSL-сертификаты были выпущены удостоверяющим центром Let’s Encrypt - стандартная практика для криминальных сетей, не вызывающая подозрений у рядовых посетителей. Дата выпуска сертификатов позволяла оценить время подготовки кампании. Использование ISO-файлов выбрано не случайно: такой формат реже проверяется антивирусными средствами, а современные версии Windows монтируют образ без дополнительных инструментов. Жертве остаётся лишь кликнуть по исполняемому файлу внутри образа, чтобы запустить цепочку заражения.

Установщик был создан с помощью Inno Setup - легитимного средства для сборки дистрибутивов программ. Размер установочных пакетов составлял от 32 до 104 мегабайт, что характерно для настоящих приложений, а не для типичного вредоносного ПО. Внутри установщика, помимо сотен обычных DLL-файлов, находился исполняемый файл PowerRun.exe, дающий возможность запускать программы с привилегиями TrustedInstaller или системы. Кроме того, пакет содержал полноценный интерпретатор PHP со всеми зависимостями. Как показал анализ процесса установки, злоумышленники реализовали несколько деструктивных действий: удаление теневых копий томов через vssadmin, а также внесение изменений в реестр для отключения защиты Windows Defender - в список исключений добавлялись расширения .scr, .cmd, .dll и .exe, что практически парализовало встроенный антивирус. Параллельно создавался ярлык для автозагрузки в папке Startup и изменялись параметры групповых политик.

После распаковки запускался PHP-сценарий, который расшифровывался из текстового файла с помощью специальной DLL-библиотеки. Код вредоносной программы оказался написан в объектно-ориентированном стиле, с комментариями и модулем логирования - редкое качество для киберпреступных разработок. В конфигурации задавались адреса командно-контрольных (C2) серверов, и для каждого экземпляра создавался уникальный идентификатор machineId. Связь с сервером осуществлялась по HTTPS, данные передавались методом POST, файлы - через UPLOAD. Функционал позволял не только собирать информацию, но и выполнять команды на заражённой машине через shell_exec, тем самым превращая программу в полноценный RAT.

Центральной целью вредоноса являлось воровство данных из аккаунтов Facebook*: паролей, куки-файлов и токенов, связанных с монетизацией и активностью на социальной платформе. Анализ других версий кода показал, что разработка ещё не завершена. В более поздних сборках обнаружились блоки, отвечающие за кражу криптовалютных кошельков (функционал был закомментирован, что говорило о его тестировании), а также элементы криптографических функций, часто используемых в программах-вымогателях. Это указывает на амбициозность создателя: он последовательно расширяет возможности своего инструмента, избегая сложных технических решений в пользу понятных и эффективных методов.

Реализованная схема доставки через легитимные установщики и скрытая загрузка ISO делают обнаружение такого вредоноса крайне затруднительным для классических антивирусных решений, особенно на этапе доступа. Пользователи, ищущие актуальный кино-контент или рейтинги, не ожидают, что переход по ссылке приведёт к автоматической загрузке и последующей установке программы. Для бизнеса риски связаны с возможным закреплением Agent PHP на рабочих станциях, что открывает доступ во внутреннюю сеть и может привести к компрометации корпоративных учётных записей Facebook* и других связанных сервисов.

По мере развития кампании злоумышленник добавляет функции кражи криптовалют, что увеличивает потенциальный финансовый ущерб. Комбинируя простые, но продуманные приёмы - маскировку под установщик, отключение защиты, использование веб-языка для создания вредоносной логики - авторы Agent PHP демонстрируют новый виток эволюции так называемого "низкотехнологичного" вредоносного ПО, которое тем не менее становится всё сложнее выявить на ранних стадиях. Организациям рекомендуется усилить контроль за монтированием ISO-образов, отключить автозапуск с внешних носителей при необходимости и обратить внимание на поведенческий анализ для детекции аномалий в процессах установки.

* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.

Индикаторы компрометации

URL

  • https://anntuilshopping.com/article/lista-100-najbogatszych-polakow-2022-sylwetki-polskich-miliarderow-i-milionero
  • https://chawood.com
  • https://citywods.com
  • https://diegodami.com
  • https://djderov.com
  • https://emisfer.comw
  • https://fazacell.com
  • https://masivemoti.com
  • https://s1-download-files.com/files/dl2?t=blkpt&title=BLACK-PANTHER-2-WAKANDA-FOREVER
  • https://sites.google.com/view/black-panther-2-hdonline

MD5

  • 6183df8f329705098f270c025deb95b2
  • 68c0d5af29532fdfaf7182eba2012c41
  • 7162e5466d930ebbae9977cb91e68754
  • ac05c97860745a95404777abbcd2623e

SHA256

  • 911313b676ba60c443ae4be41521dd2a439c9b975085d2d42982e3b5e39ec650
  • aa85b0a34ea15e1d31cd9cb8eb17b49ee07890a6f13237855755b147d9eb13a0
  • b831acd6a84d8130bda0e85271ceddf6c757823ab10bcf835b1ee2d0391146f0
  • f79b8cef9a6465be27c9a77680314fd3ed5906e804fb79992811af45dcc0c7e1

Комментарии: 0