Атака через SEO-отравление и ClickFix: многоступенчатый загрузчик доставляет Danabot и .NET-троян

information security

Исследователи из компании Rising зафиксировали целевую атаку, в которой комбинируются методы SEO-отравления поисковой выдачи и техника ClickFix для первоначального проникновения. Инцидент представляет интерес для специалистов по информационной безопасности, поскольку демонстрирует полный цикл современной многоэтапной атаки с использованием продвинутых методов обхода защиты. Злоумышленники нацелены на пользователей в США, Канаде и других странах, сознательно исключая из зоны поражения Россию и Беларусь.

Описание

Атака начинается с манипуляции поисковыми системами. Злоумышленники продвигают вредоносный сайт www.dmaxxorders[.]com, маскируя его под легитимный ресурс. После перехода пользователя на страницу отображается интерфейс, имитирующий проверку на робота. На самом деле в фоне срабатывает техника ClickFix: вредоносная команда копируется в буфер обмена, а пользователя инструкциями подводят к её выполнению через комбинацию Win+X, затем Ctrl+V и Enter.

Выполненная команда запускает цепочку полезных нагрузок без записи на диск. Первый этап - загрузка и исполнение PowerShell-скрипта, который через Invoke-Expression получает команды с удалённого сервера 91.92.242[.]244. Далее скрипт скачивает файл, маскирующийся под изображение (myl.jpg) с сервера 158.94.208[.]104/enterprise/. Этот файл оказывается сгенерированным при помощи DonutLoader - инструмента для создания shellcode, способного загружать и выполнять .NET-сборки прямо в памяти. Shellcode использует шифр Chaskey-LTS в режиме CTR для дешифровки встроенного PE-образа, после чего тот выполняется без записи на диск.

Полученный на втором этапе загрузчик (размер 22 КБ) проверяет географическую принадлежность системы, считывая регистр HKCU\Control Panel\International\Geo\Name. Если страна - Россия или Беларусь, загрузчик немедленно завершает работу. Для пользователей из США и Канады загружается дополнительный модуль my_downloader.bin, а для всех остальных (кроме РФ и РБ) - только базовый my_s.bin. Таким образом атакующие минимизируют юридические риски и фокусируются на целевых регионах.

Базовый модуль my_s.bin - это гибридное приложение, которое через CLR API загружает и выполняет .NET-сборку (pos31.exe). Эта сборка сильно обфусцирована: все строки, включая адреса C2-серверов, зашифрованы. Дешифровка выполняется через кастомный алгоритм, использующий динамический поток ключей на основе seed-значения, позиции и предыдущего расшифрованного байта. После расшифровки в памяти оказывается полноценный .NET-троян удалённого доступа (RAT), который поддерживает: удалённое выполнение команд через CreateProcess с перехватом ввода-вывода, захват экрана, управление файлами и реестром, а также перечисление процессов с возможностью их завершения. C2-сервер трояна располагается по адресу 91.92.243.161.

Для пользователей из США и Канады загружается дополнительный модуль my_downloader.bin, написанный на Rust. Он скачивает zip-архив с сервера 158.94.208.104/x7GkP2mQ9zL4/dllside.zip. Внутри архива - легитимный исполняемый файл и модифицированная библиотека SDL3.dll. При распаковке в каталог C:\Users\Public\exeWN- и запуске легитимного EXE Windows загружает вредоносную DLL из той же папки (DLL side-loading).

Библиотека SDL3.dll размером 14,6 МБ содержит две ключевые модификации: в секцию .text вставлен загрузчик, а сама секция переведена в режим чтение/запись/исполнение (E0000020), что позволяет коду самому себя модифицировать. Вредоносный shellcode размещён в секции .reloc. Загрузчик использует множественные слои обфускации: контроль-поток flattening, смешанные булевы и арифметические выражения (MBA), непрозрачные предикаты и разбивку функций на разрозненные блоки. Это делает статический анализ крайне затруднительным. Кроме того, загрузчик проверяет окружение на признаки песочницы или виртуальной машины (через вызов mpr!WNetAddConnection2W с фиктивным сетевым ресурсом), а также анализирует частоту обновления экрана и географические настройки.

Финальная стадия для американских и канадских пользователей - загрузка spyware Danabot. Его код также извлекается из секции .reloc через многослойное самодешифрование. Сначала .reloc-секция при помощи самодешифрующего кода превращается в DonutLoader, который расшифровывает промежуточный загрузчик, а тот, в свою очередь, восстанавливает Danabot. Весь процесс происходит исключительно в оперативной памяти.

Полученный Danabot - модульная программа-шпион, известная своей функциональностью: кейлоггинг, кража паролей и cookie из браузеров (Firefox, Chrome и др.), мониторинг буфера обмена, сбор истории посещений, извлечение сертификатов из хранилищ Windows, перехват учётных данных Windows, создание скриншотов (с использованием DirectX и GIF-кодирования), а также внедрение в браузеры для перехвата данных банковских сессий. В теле Danabot обнаружен словарь из 44 КБ для генерации доменов C2 по алгоритму DGA. Среди сгенерированных адресов - IP 144.31.236[.]112-114 и несколько .onion-доменов.

Предоставленный анализ цепочки заражения показывает, что на каждом этапе применяются техники, затрудняющие обнаружение: отсутствие файлов на диске, отражённая загрузка, DLL side-loading, многослойное шифрование и контроль целостности данных. Традиционные антивирусные решения, полагающиеся на сигнатуры и статический анализ, не способны эффективно перехватить такую атаку.

Интеграция SEO-отравления с ClickFix переводит начальный этап вторжения в разряд социальной инженерии, когда пользователь сам выполняет вредоносную команду по инструкции на экране. Это обходит сетевые фильтры и защиту конечных точек, поскольку инициирующее действие совершает человек.

Организациям следует усилить мониторинг поведенческих аномалий на рабочих станциях, внедрить решения класса EDR, которые анализируют цепочки процессов и подозрительные вызовы API, а также регулярно проводить тренинги по повышению осведомлённости сотрудников о подобных схемах. Особое внимание стоит уделить случаям, когда пользователя просят вручную выполнять команды в терминале под видом проверки безопасности.

Индикаторы компрометации

IPv4

  • 144.31.236.112
  • 144.31.236.113
  • 144.31.236.114
  • 158.94.208.104
  • 91.92.242.244
  • 91.92.243.161

IPv4 Port Combination

  • 144.31.236.112:443
  • 144.31.236.113:443
  • 144.31.236.114:443

Domain

  • www.dmaxxorders.com

Onion Domain

  • aqpfkxxtvahlzr6vobt6fhj4riev7wxzoxwltbcysuybirygxzvp23ad.onion
  • fejdqikkdwheckrutucbbyeovpdnef4bopz2fx636i67p3qpffpfxxad.onion
  • t77e4phezpwqebpbhdagr26ewkfaxytscimhxofws4wcisjo4wundead.onion
  • vsjyfpt7vcd6atniefmz36ikxrqk5eyv573a2af4e2ntb437wdch63yd.onion

URL

  • http://158.94.208.104/enterprise/myl.jpg

MD5

  • 02c8100a7614e68e54ccb62936a59e2c
  • 1f7289cf5075f6d7e3853ce1fac4d75c
  • 66101da233671e701c5fde54222e1bb1
  • a2fdf7ad9cc247c58b8979bf25593d21
  • b22883a21713a2c8fe0cae5500eb7c8f
  • b52fe5ebde2e3aeeebce53dcd6700e68
  • cecb678849fa199d37a5f2f04b8783bc

Комментарии: 0