APT-C-48 CNC использует фишинг с поддельными резюме для атак на госсектор и оборону

APT

Группировка APT-C-48, известная также под обозначением CNC, продолжает кампании целевого фишинга, нацеленные на организации в правительственной, оборонной, образовательной, научной, медицинской и медийной сферах. Специалисты по информационной безопасности выявили новую серию атак, в ходе которых злоумышленники применяют классические методы социальной инженерии с маскировкой вредоносного кода под файлы резюме. Основная цель таких действий - получение удалённого доступа к корпоративным сетям жертв и последующая кража конфиденциальных данных.

Описание

Технический анализ атаки показывает многоступенчатую схему заражения. Первичным вектором служит письмо с вложенным архивом в формате RAR. Внутри архива находится исполняемый файл с двойным расширением, например "个人简历_xx亮.pdf.exe". Такое имя призвано убедить получателя, что перед ним обычный документ PDF с резюме. При запуске этого файла сначала открывается консольное окно, которое сразу же скрывается, а затем программа собирает имя учётной записи текущего пользователя. Следующий этап - расшифровка списка URL-адресов для загрузки дополнительных компонентов. Алгоритм расшифровки включает обращение строки, декодирование Base64, операцию XOR и повторное декодирование Base64. Ключ XOR представляет собой последовательность байтов: 6C 34 37 64 6A 41 73 30 62 23 6E 29 31 76 36 4C.

После получения расшифрованных адресов вредоносная программа соединяется с сервером атакующих и загружает два файла. Первый - VBS-скрипт, который сохраняется во временную папку пользователя. Второй - PDF-документ, выступающий в роли приманки. Этот PDF содержит поддельное резюме и открывается автоматически, чтобы усыпить бдительность жертвы. Тем временем скачанный VBS-скрипт запускается и в свою очередь загружает основной модуль удалённого управления - исполняемый файл Search1ndexer.exe. Как показал отчёт 360, скрипт сначала помещает этот файл во временную директорию, проверяет успешность загрузки, а затем копирует его в каталог C:UsersPublicPictures под именем SearchIndex.exe.

Основной вредоносный файл имеет размер около 4,24 мегабайта. Значительная часть этого объёма приходится на статически скомпилированную библиотеку OpenSSL, собранную через vcpkg с конфигурацией x64-windows-static-rel. Использование OpenSSL обеспечивает шифрование всего сетевого трафика между заражённой машиной и командным сервером. Адрес сервера управления (C2) также хранится в зашифрованном виде и после дешифровки принимает значение 185.243.112[.]142:443. После успешного подключения к этому адресу по протоколу TLS программа отправляет пакет инициализации с текстом "gem01ini". Далее злоумышленники могут отправлять команды. Например, команда "download" предписывает вредоносному коду прочитать файл по указанному пути и передать его содержимое на сервер. Если файл не удаётся открыть, возвращается код 0, в противном случае - 1. Любая другая команда передаётся на выполнение через командную строку Windows (cmd.exe).

Привязка данной кампании к группе APT-C-48 (CNC) подтверждается несколькими признаками. Во-первых, использование тем трудоустройства и резюме в качестве приманки является традиционным для этого коллектива. Во-вторых, архитектура атаки с промежуточным загрузчиком, который сначала получает приманку и скрипт, а затем - основное вредоносное ПО, повторяет схемы, наблюдавшиеся в более ранних операциях CNC. В-третьих, сам конечный модуль удалённого управления по набору функций и структуре кода совпадает с предыдущими образцами, включая применение OpenSSL для зашифрованной связи. Совокупность этих факторов в сочетании с типичными целями группировки позволяет однозначно идентифицировать APT-C-48 как источник атаки.

Для организаций, работающих в перечисленных отраслях, данная угроза требует усиления мер защиты от целевого фишинга. Рекомендуется внедрить строгую проверку вложений в почтовых шлюзах, блокировать исполняемые файлы с двойными расширениями, а также обучить сотрудников распознаванию подозрительных писем с темами вакансий и резюме. Кроме того, следует настроить мониторинг аномальных сетевых подключений к подозрительным адресам, особенно по порту 443 с нестандартными сертификатами, и контролировать запуск процессов из временных папок. Использование сторонних инструментов для анализа поведения на конечных точках может помочь выявить загрузку VBS-скриптов и последующую установку удалённого доступа до того, как злоумышленники успеют закрепиться в сети.

Индикаторы компрометации

IPv4 Port Combination

  • 185.243.112.142:443

Domain

  • efb.recume.ink
  • mnb.recume.ink

URL

  • https://efb.recume.ink//ldhifwdgfjdbcu//qbjhwgf//gdfedjhcuef.vbs
  • https://klp.recume.ink//ldhifwdgfjdbcu//qbjhwgf//hfjfhruiefh.exe
  • https://mnb.recume.ink//ldhifwdgfjdbcu//qbjhwgf//res89ubashm23e.pdf

MD5

  • 18be51caa43a4944b39fb73442d61909
  • 8d600d1cf269f21ee5bc78b5e0c6ecfe
  • 972cc460d4646566cfcbeb3da4e567e9
  • aa7faf33e849513dc3bbd1c5a8f4ca48

Комментарии: 0