Blackpoint Cyber раскрыла новую кампанию с загрузчиком HollowFrame и бэкдорами Matryoshka

information security

В юридической фирме обнаружена ранее неизвестная многоступенчатая атака. Она началась с целевого фишинга. Затем последовала установка двух вредоносных инструментов: загрузчика HollowFrame и семейства бэкдоров Matryoshka. Бэкдоры - это вредоносные программы, которые открывают удалённый доступ к компьютеру. Злоумышленники получили устойчивый удалённый доступ к двум рабочим станциям. В дальнейшем они могли похищать данные и перемещаться по внутренней сети.

Описание

По данным Blackpoint Cyber, кампания отличалась продуманной фрагментацией. Каждый этап выполнял строго ограниченную задачу. Вредоносная активность пряталась за легитимными средами выполнения, подписанными приложениями и широко используемыми облачными сервисами. Это серьёзно затрудняло обнаружение вторжения по каким-то отдельным признакам.

Важной особенностью этой кампании стало использование нескольких уровней маскировки. Вредоносные действия распределялись между сценариями, подписанными исполняемыми файлами, поддельными библиотеками и облачными сервисами. Из-за этого отдельные артефакты могли выглядеть безобидными, и только их совокупность указывала на атаку.

Вход в сеть начался с электронного письма, которое выглядело как обычная деловая переписка. Ссылка в письме вела на страницу, имитирующую облачный обмен файлами, откуда загружался защищённый архив. Внутри архива находился ярлык, названный как юридический документ. Открытие ярлыка запускало цепочку скрытых команд.

Первая команда создавала временный сценарий и расшифровывала его содержимое. Затем активировался PowerShell, который запрашивал права администратора. После получения прав вносились изменения в настройки защитника Windows. В частности, создавались исключения для папки, где позже должен был появиться вредоносный код.

Затем с удалённого сервера загружался архив с дистрибутивом языка Python. Однако архив не являлся официальным. Внутри находились исполняемый файл и поддельная библиотека, имитирующая системную. При запуске исполняемый файл импортировал эту библиотеку. На самом деле она содержала вредоносный код на языке Go.

Эта техника называется подменой библиотек. Вместо того чтобы загружать настоящую библиотеку, злоумышленник кладёт собственную версию с тем же именем. При запуске программа загружает вредоносный код, и он выполняется в контексте легитимного процесса.

Вредоносный код получил название HollowFrame. Это модульный загрузчик, который предоставлял злоумышленнику несколько вариантов выполнения следующей стадии. В частности, он мог внедрять код в легитимные процессы, подменять содержимое памяти или запускать файл напрямую. Также загрузчик умел закрепляться в системе на постоянной основе.

Злоумышленник использовал несколько способов для закрепления. Один из них - создание запланированной задачи при входе пользователя в систему. Другой - подписка на события Windows, которые происходят при каждом новом входе. Третий - добавление вредоносного файла в папку автозагрузки. Такое разнообразие повышало шансы на сохранение доступа в случае сбоя одного из механизмов.

Перед запуском полезной нагрузки HollowFrame проверял среду. Загрузчик анализировал время безотказной работы системы, объём памяти и активность мыши. Если параметры указывали на автоматизированную песочницу, загрузчик останавливался. Это позволяло избегать обнаружения в изолированных аналитических средах.

Кроме того, HollowFrame поддерживал несколько вариантов выполнения кода. Это означало, что одна и та же кампания могла выглядеть по-разному на разных компьютерах. Следовательно, сигнатуры, основанные на конкретном поведении, оказывались малоэффективными.

HollowFrame распаковывал ещё одну зашифрованную полезную нагрузку. Она попадала в процесс, который выглядел как легитимный компонент Microsoft. В результате сетевые запросы бэкдора казались действиями обычного системного приложения.

Финальный вредонос Matryoshka существовал в двух вариантах. Один вариант устанавливал связь с командно-контрольным сервером через обычный HTTP-протокол. Второй вариант использовал публичный репозиторий на GitHub. Он применялся для получения команд, отправки данных и загрузки дополнительного ПО.

HTTP-версия бэкдора запускалась внутри процесса, связанного с облачным хранилищем OneDrive. После активации она связывалась с сервером оператора и ждала инструкций. Бэкдор выполнял полученные команды через системную консоль, а результаты передавались обратно. Таким образом, оператор получал полноценный удалённый доступ к командной строке.

Командно-контрольный сервер был закодирован в теле бэкдора. При запуске вредоносная программа расшифровывала адрес и порт, после чего устанавливала соединение. Такая схема позволяет скрыть конечную точку от статического анализа.

GitHub-версия действовала через приватный репозиторий, созданный злоумышленником. Для каждого заражённого компьютера он выделял отдельный каталог. В нём находились файлы с заданиями, результатами и промежуточными данными. Вредоносная программа периодически проверяла наличие новых команд, выполняла их и отправляла ответы.

Использование публичных сервисов в качестве каналов управления даёт несколько преимуществ. Трафик выглядит как обычное взаимодействие с популярным сайтом. К тому же злоумышленнику не нужно арендовать собственную инфраструктуру, что снижает затраты и затрудняет отслеживание.

Помимо выполнения команд, эта версия умела собирать сведения о сети. Она также обнаруживала контроллеры домена и перечисляла привилегированные группы пользователей. Кроме того, вредоносная программа могла загружать и запускать дополнительные файлы. Это позволяло оператору адаптировать атаку под конкретную инфраструктуру.

В совокупности HollowFrame и Matryoshka давали злоумышленнику полный контроль над заражёнными компьютерами. Открывались возможности для кражи учётных данных, бокового перемещения по сети и компрометации всего домена. При этом вредоносное ПО не содержало собственных модулей для кражи паролей или снятия скриншотов. Вместо этого оператор использовал встроенные средства Windows, что снижало количество подозрительных файлов.

Эта кампания показывает, как современные атаки сочетают множество техник. Ни один отдельный вредоносный компонент не содержит всего функционала. Вместо этого оператор использует комбинацию отдельных инструментов, выбирая подходящие на каждом этапе.

Для защиты от подобных кампаний важно обучать сотрудников распознавать фишинговые письма. Следует регулярно обновлять операционные системы и приложения. Использование двухфакторной аутентификации снижает риск даже при скомпрометированных учётных данных. Дополнительно стоит контролировать аномальную активность процессов, особенно тех, что запускаются из необычных расположений.

Индикаторы компрометации

IPv4

  • 2.26.252.84

IPv4 Port Combination

  • 45.158.196.184:8888

URL

  • http://2.26.252.84/Python-3.11.0-embed-amd96.zip
  • https://avvoalert.info/ORYwAL
  • https://mega.nz/file/FqQVBZAC#Mux9rU6U2qT5S0dEq_1WdeyurWK4g57RwMzjXDmujjA

SHA256

  • 015d7b212d20681d346e690159e7f4cd9e88b51de27e84b514fce865deef3a5c
  • 14a89eda72e385f76bf15a7c4fd539c48837cf5df444a16f28c5b94f29799550
  • 55ed788ca7130089c4262cda8f0cb936eab9244bea68eeebe863842ba368e270
  • b2123d476646459234ab3083b79d13690d3864f9f5a9aa2b1272dfd502d0d3e2
  • cb6b6289698f53111bb026ad5e95f841a03cf690bda670bb551e416e8cda77d3
  • d3bf01fce1f97f86aa58e9220e6dc1dae90005e5d7552f06192393d370355ed9
  • d66c3b47091ceb3f8d3cc165a43d285ae919211a0c0fcb74491ee574d8d464f8
  • f59f32c9af4fa8a5dbd4668df8893593bc0c4324816cbf9b956acedcbfb8cdb6
  • f882d0a0bf6f7fc687b9be6c7991d0bce4b60e81b742f5919933d07de37d625c
  • f96ff2f3abbff7f382ace509b90e54853b4b61c402ecde27d82f1c17b414867b

Комментарии: 0