Специалисты по информационной безопасности в ходе регулярного мониторинга телеметрии зафиксировали подозрительный файл с именем "GST Debit Note Apr_26.com". Дальнейшее исследование образца показало, что полезная нагрузка представляет собой вариант трояна удалённого доступа Remcos RAT. Вредонос распространялся в рамках фишинговой кампании в виде вложения в архиве.
Описание
Ключевой особенностью цепочки заражения стало использование методов выполнения в оперативной памяти, известных как безфайловые (fileless) атаки, в сочетании со стеганографией. Отказ от записи на диск снижает объём криминалистических следов и повышает способность вредоноса обходить традиционные средства защиты, основанные на сигнатурах.
После извлечения архива на компьютер жертвы попадал исполняемый файл "GST Debit Note Apr_26.com". Первичный анализ с помощью инструмента Detect It Easy показал, что бинарный файл является 32-разрядным приложением .NET, упакованным (packed) и не имеющим цифровой подписи. Интересно, что внутри образца обнаружены артефакты турецкого языка, а сам исполняемый файл маскировался под легальную игру-конструктор из кирпичей. После запуска игра-приманка работала в фоновом режиме, чтобы не вызывать подозрений у пользователя.
При реверс-инжиниринге выяснилось, что вредонос использует встроенные ресурсы для доставки последующих компонентов. Вредоносная программа скрывает следующие стадии загрузчика в ресурсных секциях, применяя технику, аналогичную стеганографии. Это существенно усложняет статический анализ. Извлечённый ресурс с идентификатором SR1 содержал сериализованный объект Bitmap платформы .NET. Злоумышленники использовали этот графический объект как контейнер для скрытой полезной нагрузки.
Скрипт для извлечения следующего загрузчика позволил получить 32-разрядную DLL-библиотеку Optimax.dll, которая загружается непосредственно в память без записи на диск. Согласно анализу с помощью dnSpy, первый загрузчик динамически загружает сборку .NET из массива байтов в памяти, используя рефлексию и позднее связывание (late binding). Загрузка осуществляется через вызов AppDomain.Load, что является типичным приёмом для упаковщиков, загрузчиков и безфайловых вредоносов.
Затем Optimax.dll вызывает в памяти другую DLL - "System Optimizer Ultimate.dll". Этот загрузчик второго уровня раскрывает финальную полезную нагрузку также в оперативной памяти. Финальный компонент Remcos RAT применяет технику подмены процесса (process hollowing) для запуска под именем браузера по умолчанию, который установлен у жертвы.
Поведенческий анализ показал, что после запуска вредонос создаёт собственную копию в каталоге AppData\Roaming со случайным именем и атрибутом "скрытый". Система включает механизм полной очистки всех следов своей активности. Во время выполнения Remcos размещает обфусцированный скрипт PowerShell с расширением .ps1 и исполняемый файл во временной директории. Исполняемый файл получает закрепление в системе через запись в разделе реестра Run. Это гарантирует автоматический запуск при каждом входе пользователя в систему.
После установки постоянного присутствия Remcos начинает сбор данных о жертве. Для исключения повторного заражения вредонос создаёт мьютекс с именем "Remcos_Mutex_Inj". Малварь проверяет среду на наличие песочницы (через библиотеку sbiedll.dll) и наличие виртуальной машины (по значению раздела реестра hardware/acpi/dsdt/vbox_). Обход контроля учётных записей пользователя (UAC) реализован через подмену процесса eventviewer.exe.
Троян ведёт постоянный мониторинг активности пользователя: фиксирует активное (переднее) окно, отслеживает смену заголовков окон, записывает новые заголовки, определяет время бездействия и сообщает о возобновлении активности. Remcos также поддерживает захват аудиопотока с микрофона и видеозапись с веб-камеры.
Закрепление происходит не только через ключ Run, но также через процессы winlogon.exe и userinit. Функционал включает кражу учётных данных браузеров: сохранённых логинов и паролей Chrome, cookies Chrome и учётных записей Firefox. Перехваченная информация сохраняется в файл logs.dat и затем отправляется на сервер управления и контроля (C2) по адресу 62.102.148.212.
Дополнительное исследование через VirusTotal выявило, что аналогичные образцы этой кампании доставляли и другие семейства вредоносных программ: Agent Tesla, похитители данных, варианты MassLogger, Phantom Stealer, Dark Cloud, RedLine Stealer, кейлоггеры Snake, Formbook и XWorm. Такое разнообразие финальных нагрузок указывает на использование модели "загрузчик как сервис" (loader-as-a-service), при которой одна и та же инфраструктура C2 применяется для распространения различных вредоносов.
Метаданные с меткой "TuglaInsaatci" подтверждают связь образцов. Среди имён файлов кампании встречаются "NEFT", "RTGS", "IMPS" и "GST" - эти аббревиатуры характерны для индийской банковской системы и налогообложения. Таким образом, атака явно нацелена на индийские организации и частных лиц, работающих с финансовыми документами.
Рост числа подобных атак требует от пользователей и компаний повышенного внимания к защите данных. Регулярное обновление антивирусного программного обеспечения, использование многофакторной аутентификации и обучение сотрудников распознаванию фишинговых писем остаются критически важными мерами для снижения риска заражения Remcos RAT и другими троянами удалённого доступа.
Индикаторы компрометации
IPv4 Port Combinations
- 146.70.244.90:37393
- 217.138.252.123:42830
- 62.102.148.212:37393
MD5
- 4924369c0bdaf73b21eb992eb9db4dea
- 897abf678edad72998554ec18675092f
- afe085b7324d72673eef749ff5f21a49
- c2e25aba8e2ad4cafdd6c633b8ca0906
- f3626a38fcf488c9eed54beb8c7c116f