Финансовые отделы компаний по всему миру стали целью новой фишинговой кампании, имитирующей внутреннюю переписку банка Metropolitan Bank and Trust Company. Атакующие рассылают письма от имени вымышленного сотрудника банка и просят срочно подтвердить приложенный документ о денежном переводе. Внутри вложения оказывается вредоносный скрипт, запускающий цепочку заражения.
Описание
Вложенный файл, названный в стиле банковских документов, весит около семи мегабайт. Такой объём объясняется тем, что код намеренно насыщен декоративными символами - эмодзи в виде сердечек и капель. Символы не влияют на работу скрипта, но мешают антивирусным программам и аналитикам быстро выявить вредоносную логику. Это не единичный случай, а часть общей тенденции: фишеры всё чаще используют нестандартные методы обфускации, чтобы обойти стандартную защиту.
После запуска скрипт создаёт в общей системной папке два файла: один выглядит как исполняемый, второй замаскирован под шрифт. На самом деле внутри второго хранится зашифрованная полезная нагрузка. Конечной стадией атаки, как показало исследование, становится троян Agent Tesla четвёртого поколения, который загружается в память, минуя диск. Такой приём позволяет скрыть вредонос от файловых сканеров: на диске не остаётся следов, которые можно обнаружить традиционными методами.
Важно отметить, что вредоносная программа маскируется под установщик языка Python. В свойствах файла указано, что это версия Python 3.11.3 для 64-битных систем, однако реальная архитектура программы - 32-битная и предназначена для работы в среде .NET. Такая нестыковка - явный признак подмены, хотя в списках процессов вредонос может выглядеть легитимно.
Перед тем как приступить к краже данных, троян выполняет серию проверок. Он выясняет, не запущен ли на виртуальной машине, не подключён ли отладчик, и не находится ли система в лабораторных условиях. Также вредонос обращается к специальным сервисам, чтобы узнать, не принадлежит ли IP-адрес хостинг-провайдеру. Если хотя бы одна проверка указывает на искусственную среду, программа прекращает работу. Это помогает злоумышленникам избегать обнаружения при анализе в изолированных песочницах.
Когда проверки пройдены, Agent Tesla приступает к сбору данных. Вредонос умеет извлекать сохранённые пароли из более чем сорока приложений: популярные браузеры на основе Chromium и Mozilla, почтовые клиенты Outlook и Foxmail, а также мессенджер Discord. Отдельные модули ориентированы на кражу контактов из Thunderbird и данных из хранилища учётных записей Windows. Для доступа к защищённым базам браузеров троян обходит блокировки, копируя файлы через специальные системные вызовы, что позволяет работать даже с открытыми базами данных.
Одной из особенностей этой версии является использование эмодзи-обфускации на стадии скрипта, что встречается редко. Обычно злоумышленники применяют кодирование строк или шифрование, но здесь визуальный шум заменяет технические ухищрения. Это подтверждает эволюцию вредоносных программ в сторону упрощения механизмов сокрытия при сохранении эффективности. Троян содержит встроенные модули для перехвата нажатий клавиш и снятия скриншотов, но в текущей сборке они отключены. Их наличие указывает на то, что атакующие могут включить эти функции в следующих версиях.
Все собранные данные отправляются на единый сервер злоумышленников через протокол передачи файлов. Пароль для доступа к серверу хранится прямо в коде вредоносной программы в открытом виде, что упрощает задачу исследователям, которые могут получить доступ к похищенной информации. Каждая порция данных сопровождается цифровым отпечатком системы, включающим серийный номер материнской платы и идентификатор процессора. Это позволяет атакующим отслеживать жертв даже после переустановки операционной системы.
Финансовые последствия таких атак могут быть значительными. Получив доступ к электронной почте и сохранённым паролям, злоумышленники способны инициировать несанкционированные переводы, изменить платёжные реквизиты или использовать переписку для дальнейших целевых атак. Особенно опасна эта угроза для малых и средних компаний, где нет выделенных специалистов по безопасности.
Для защиты важно соблюдать базовые правила: не открывать вложения из неожиданных писем, проверять адрес отправителя, использовать двухфакторную аутентификацию для всех корпоративных систем. Также следует регулярно обновлять программное обеспечение и применять решения, способные обнаруживать вредоносные действия в памяти, а не только на диске. Такие меры позволяют предотвратить большинство атак, подобных описанной.
Что касается обнаружения данной кампании, то индикаторы включают сам скрипт с эмодзи и создаваемые им файлы с нестандартными расширениями. Компаниям, использующим расширенную аналитику угроз, рекомендуется добавить в свои системы правила, реагирующие на подобные последовательности символов в скриптах. Однако самым надёжным методом остаётся обучение сотрудников и многоуровневая защита.
Индикаторы компрометации
IPv4
- 162.0.209.89
Domain
- ftp.melrz.com
- info@melrz.com