Злоумышленники подготовили целевую атаку на российскую транспортно-логистическую компанию "Деловые линии". Они создали файл-приманку, который выдает себя за опросный лист о внедрении сервера CommuniGate Pro. CommuniGate Pro - это программное обеспечение для корпоративной почты и коммуникаций. Название файла выглядит естественно для сотрудников, ожидающих подобный документ. Судя по метаданным, ярлык создали в июне 2026 года в виртуальной машине Windows. Вероятный способ распространения - электронное письмо с вложением.
Описание
Цепочка атаки начинается с вредоносного ярлыка. Ярлык внешне похож на PDF-файл. Двойное расширение в имени скрывает его настоящий тип. Пользователь видит только часть, которая соответствует документу.
При открытии ярлык запускает скрытую команду. Она связывается с удаленным сервером и скачивает файл, названный как изображение, - с расширением PNG. Внутри этого файла находится архив. Ярлык распаковывает его и передает управление второму ярлыку. Внутри архива лежат настоящая PDF-анкета о переходе на CommuniGate Pro, архив со служебными данными и второй ярлык. Второй ярлык сразу открывает анкету. Пользователь видит знакомый бланк и не обращает внимания на фоновые процессы. Тем временем ярлык распаковывает содержимое второго архива в пользовательскую папку. Затем он запускает установленную программу Calibre, которая предназначена для чтения электронных книг. Этот запуск происходит не из обычного каталога программы, а из папки, созданной архивом. Поэтому Calibre берет не оригинальную библиотеку с кодом, а библиотеку из этой же папки. В ней находится вредоносный код.
Такой прием называется боковой загрузкой. Приложение само подгружает и исполняет подмененный код, поэтому система видит легитимный процесс. Подобный метод атаки, по данным MalwareHunterTeam, использован в образце, замеченном в конце июля 2026 года. Аналитиков удивил выбор цели. Вредоносные программы против российских организаций встречаются реже, чем атаки на другие страны. Кроме того, в анкете применяется настоящий фирменный шаблон CommuniGate Pro. Это повышает доверие жертвы. Немаловажно, что CommuniGate Pro действительно распространен в России. Поэтому история о переходе на новый сервер не вызывает подозрений.
После запуска вредоносная библиотека начинает работать внутри программы Calibre. В первую очередь она создает специальный объект в системе, который не позволяет запустить вторую копию вредоносного ПО. Это защищает от повторного заражения и снижает вероятность обнаружения. Затем библиотека добавляет себя в автозагрузку через реестр Windows. Для закрепления она записывает путь к исполняемому файлу Calibre. При следующем входе пользователя в систему этот файл запустится, и библиотека снова окажется в памяти. Далее DLL собирает данные о машине. Ей нужны имя компьютера, имя учетной записи, версия операционной системы, IP-адрес и сведения о региональных настройках. Эта информация помогает злоумышленникам понять, какая перед ними цель. Программа шифрует собранные сведения и включает их в сетевой запрос. Запрос уходит на командный сервер, адрес которого находится в зашифрованной конфигурации внутри библиотеки.
Кроме шифрования, программа использует взаимную проверку подлинности. При первом обращении к серверу она отправляет случайное значение. И программа, и сервер вычисляют на его основе ключ. Сервер должен доказать, что знает этот ключ. Если доказательства нет, связь прекращается. Такой механизм не позволяет исследователям или другим злоумышленникам подменить сервер и перехватить управление. После успешной проверки программа переходит в режим ожидания заданий. Командный сервер отправляет список задач. Каждая задача содержит адрес файла, путь для сохранения и признак запуска. Программа скачивает файл по указанному адресу. Она может создать для него новую папку. Перед передачей данных программа кодирует их в строку символов, чтобы скрыть содержимое. Если в задании установлен признак запуска, программа немедленно запускает файл.
В результате злоумышленники получают полный контроль над зараженным компьютером. Они могут установить дополнительные модули для кражи данных, перехвата переписки или шифрования файлов. Для транспортной компании такой доступ несет особую опасность. В информационных системах "Деловых линий" могут храниться данные о клиентах, договорах, маршрутах перевозок. Их утечка способна нанести серьезный финансовый ущерб. Кроме того, зараженная машина внутри корпоративной сети позволяет атакующим перемещаться к другим серверам.
Пока неизвестно, как именно файл попал к сотрудникам. Точный способ распространения не раскрывается. Однако подобные атаки обычно начинаются с поддельного письма. Злоумышленники маскируются под внутренние документы и бизнес-процессы. Использование названия реальной компании и продукта говорит о целенаправленной подготовке. Вероятно, атаку спланировали после сбора информации о потенциальной жертве.
Чтобы снизить риск, организациям нужно ограничивать запуск программ из временных папок и пользовательских каталогов. Также стоит настроить контроль за библиотеками, которые загружают приложения. Поведенческий анализ в антивирусах может выявить попытку боковой загрузки. Сотрудников следует обучать распознаванию поддельных сообщений. Даже очень правдоподобное письмо с опросником лучше проверить у отправителя по телефону. Быстрая реакция на подозрительное вложение часто предотвращает заражение всей сети.
Индикаторы компрометации
Domain Port Combination
- www.ncloudtechlab.online:443
SHA256
- 57e37123a8c30641640bada2e0712351a457ee6c8d279926819da178d99fabaf
- 9f30f57c0fb56f08adc8fb72ceee5053becaad9d54cfdb09be08bb37b60f2a2b
- a8d04c3d4a97c48d33d9e14009bb3765f22242d51d9a6c9cabdaaa0bb7b22270
- ac8428684424dbae254570f757ac2b79eb5bf78e6dfbb0d4247fd814bb1e95cb
- c73b421c0d32816e23f49a60cba708b8c113126b54af74e140af8cdb62acd3d7
