Документ "Информация.docx" совмещает кражу NTLM-хэшей и установку шпионского трояна

Информационная безопаность

Антивирусные движки классифицируют документ Word как троян-загрузчик W97M.DownLoader, а также детектируют сетевую активность по HEUR:Trojan.MSOffice.netNTLM. Файл маскируется под безобидную информационную записку, но при открытии запускает цепочку действий, завершающуюся установкой вредоносного ПО для электронного шпионажа. Вектор распространения, судя по названию, - классическая фишинговая рассылка или подмена файла на файлообменнике.

Описание

Вредонос использует легитимные возможности Microsoft Office. Внутри документа находится VBA-макрос, который активируется при открытии или редактировании содержимого. Срабатывает техника T1204 - пользователь самостоятельно запускает документ, и макрос получает контроль. Второй детект указывает на попытку получить NTLM-хэши учётных записей через запрос к удалённому SMB-ресурсу: документ инициирует сетевое подключение к серверу злоумышленника под видом сетевой папки, и операционная система автоматически отправляет на него хэшированный пароль текущего пользователя. Это делается без ведома жертвы и позволяет атакующему впоследствии пройти аутентификацию в корпоративной сети.

Основная задача загрузчика - доставить и запустить полноценный троян. Шпионская программа перехватывает нажатия клавиш, делает скриншоты и собирает список активных приложений. Собранные сведения передаются оператору по HTTP-запросам, через FTP или по электронной почте. В письме данные уходят как вложение, что затрудняет их отслеживание на уровне DNS и сетевых соединений. В сочетании с украденными NTLM-хэшами это даёт атакующему возможность закрепиться в инфраструктуре и развить атаку на другие системы.

Для защиты необходимо отключить запуск макросов для документов из ненадёжных источников через групповые политики. На сетевом периметре стоит блокировать исходящие SMB-соединения (порты 445 и 139) наружу, чтобы пресечь попытки кражи хэшей. Вложения из почты перед открытием следует пропускать через изолированную среду с включённым офисным пакетом. Важно также включить журналирование NTLM-аутентификации и обращать внимание на подозрительные запросы кUNC-путям. Эти меры закрывают оба вектора, заложенные в документ, - и сетевой, и макросовый.

Индикаторы компрометации

SHA256

  • 4f6624251f0e0ef44649110c407d4496c9c5370a5a98b34b102a23df9082dcbb
  • 663a7855d691598260b703a56ccfb9d304ebca216d68be880ff04669dcb9588f
Комментарии: 0