Бэкдор FireClient сменил способ доставки: вместо Firefox злоумышленники используют установочные пакеты с медиаплеером Kodi

security

Злоумышленники изменили способ распространения бэкдора FireClient, который используется в атаках через социальную инженерию в Microsoft Teams. Вместо прежней техники, связанной с подменой настроек браузера Firefox, вредоносная программа теперь доставляется через установочные пакеты Windows, содержащие портативную версию популярного медиаплеера Kodi. Такой переход позволяет скрыть запуск вредоносного кода за доверенным приложением и снизить вероятность обнаружения.

Описание

Новая цепочка заражения начинается с того, что жертву убеждают установить программу удалённого доступа, например штатный инструмент Windows Quick Assist. После получения контроля над устройством злоумышленник загружает на компьютер MSI-пакет, размещённый в облачном хранилище Amazon Web Services. Внутри пакета находится портативная версия Kodi, которая копируется в каталог пользователя и запускается. При старте плеер обращается к специально подготовленной библиотеке, сохранившей функции оригинального компонента, но при этом передающей управление коду FireClient.

Вредоносная библиотека, которую описывают исследователи BlueVoyant, не нарушает работу самого Kodi: она лишь дополняет его скрытым загрузчиком. Этот загрузчик собирает данные о системе - имя устройства, список запущенных процессов, сетевые настройки и сведения о пользователе. Затем он устанавливает связь с командно-контрольным сервером, размещённым за облачным шлюзом Amazon API Gateway. Сервер отвечает случайным идентификатором, который используется на протяжении всего сеанса работы вредоносной программы.

Использование облачной инфраструктуры AWS усложняет обнаружение атаки. Корпоративные сети обычно разрешают исходящие подключения к сервисам Amazon, поэтому блокировка всего облачного трафика привела бы к нарушению работы легитимных приложений. В результате вредоносные запросы выглядят как обычные обращения к API, и традиционные методы фильтрации по репутации адресов оказываются малоэффективными.

После получения команды от сервера загрузчик создаёт локальный канал связи и разворачивает на компьютере второй компонент - непосредственно бэкдор FireClient. Он сохраняется в папке, связанной с Kodi, и маскируется под служебный файл приложения. Бэкдор подключается к локальному каналу и получает команды от загрузчика, который, в свою очередь, ретранслирует указания с командно-контрольного сервера. Таким образом злоумышленник получает возможность выполнять произвольные команды на заражённой системе.

В одном из расследованных инцидентов после закрепления на первоначальном компьютере атакующий приступил к поиску других устройств в сети. Он выполнял запросы к каталогу пользователей, выявлял серверы и получал к ним доступ, используя похищенные учётные данные. При этом для каждого типа системы применялась отдельная маскировка загрузчика. На одном сервере он был спрятан в архиве, имитирующем компоненты VMware Tools, а на другом - под видом библиотеки, используемой агентом мониторинга Nagios. Во всех случаях вредоносная библиотека помещалась в каталог легитимного программного обеспечения, и при запуске служебной программы происходила её загрузка, а затем и активация FireClient.

Завершающим этапом атаки становилась кража данных. Специальное приложение, упакованное в исполняемый файл, сканировало жёсткий диск, рекурсивно находило все доступные файлы и загружало их в облачное хранилище, адрес которого был встроен в сам скрипт. Таким образом злоумышленники выносили документы и внутреннюю информацию без необходимости использовать дополнительные сетевые инструменты.

Наблюдения показывают, что архитектура FireClient осталась прежней, но методы доставки и выполнения существенно эволюционировали. Вместо изменения вредоносных функций атакующие сосредоточились на том, чтобы сделать запуск менее заметным. Использование доверенного ПО, облачных сервисов и подмены библиотек стало общей тенденцией, поскольку такие приёмы позволяют обойти защитные решения, ориентированные на поиск известных сигнатур. Для противодействия подобным атакам специалисты рекомендуют выстраивать обнаружение на основе поведенческого анализа: отслеживать нетипичные цепочки запуска приложений, подозрительные обращения к командным серверам и необычную активность в учётных записях, а не полагаться только на списки известных вредоносных файлов.

Индикаторы компрометации

URL

  • https://random-files-public-343.s3.amazonaws[.]com
  • https://software-download-usw1.s3.us-west-1.amazonaws[.]com/SE15725BW.msi?*********

SHA256

  • 3b254b4151de08de627b838e97a278898ec038f530e9ee7c7ad3b2736d826cf9
  • 679870ac500c6f86911e22ec0860046a6fb8f462031e42708e21d46f061a0fbe
  • 6bf12f2ff75929f0484191abb75553581643f99e3c7830faeef92b084e56dfd5
  • c44af51e75b2023376cf7fa2735d72f1c433d9dc58163dc298690731c80bc7f9

Комментарии: 0