Специалисты Fortra Intelligence and Research Experts (FIRE) зафиксировали активную фишинговую атаку, направленную против организаций с крупным капиталом, в первую очередь банковского сектора. Злоумышленники распространяют инфостилер Phantom Stealer - коммерческое вредоносное ПО, предлагаемое по модели Malware-as-a-Service (вредонос как услуга). Оператор, действующий под псевдонимом Oldphantomoftheopera, связан с группой Phantom Softwares. Инструмент предназначен для кражи учётных данных, финансовой информации и других конфиденциальных сведений.
Описание
Атака начинается с фишинговых писем, содержащих вложения RAR-архивов. Внутри архива находится вредоносный пакетный файл с именем, имитирующим деловой запрос: 2026REQUEST_FOR_QUOTE.bat. После запуска пользователем вредоносная программа работает исключительно в оперативной памяти, что позволяет обходить традиционные средства защиты на основе сигнатур. Вредонос нацелен на основные браузеры (Chrome, Firefox, Edge и другие), а также на мессенджеры Discord, Telegram и игровую платформу Steam. Дополнительно Phantom Stealer собирает финансовую информацию, криптовалютные активы, ведёт запись нажатий клавиш, делает скриншоты и извлекает содержимое буфера обмена.
Ключевая опасность кампании заключается не в технической сложности самого вредоносного ПО, а в сочетании убедительной доставки, многоуровневого запутывания кода и полностью бестелесного выполнения, что делает активность невидимой для обычных средств контроля. Инфраструктура кампании на момент публикации остаётся активной, продолжают распространяться новые образцы.
Предоставленный анализ образца в контролируемой среде ANY.RUN показал, что сразу после запуска BAT-файл порождает процессы браузеров Chrome, Firefox и Edge без участия пользователя - характерный признак кражи учётных данных. Сетевая активность подтвердила подозрения: единственный HTTP-запрос к сервису http://icanhazip.com/ - публичному сервису, возвращающему внешний IP-адрес. Вредоносное ПО часто использует такой запрос для предварительной разведки перед эксфильтрацией.
Цепочка заражения состоит из нескольких этапов. Пакетный файл выполняется с подавлением видимости окна, копирует себя скрыто в папку AppData и устанавливает персистентность через запись в реестр RunOnce и подмену COM-объекта. Затем выполняется декодирование большого Base64-блока размером около 807 Кбайт, из которого извлекается скрипт TERROR.ps1. Скрипт PowerShell выполняет трёхслойную дешифровку: Base64, двойной XOR и AES-256-CBC. В результате получается шеллкод DonutLoader, который инжектируется в процесс explorer.exe полностью в памяти. DonutLoader - инструмент для пентестов, открытый Red Team-инструмент, упаковывающий .NET-исполняемый файл в позиционно-независимый шеллкод без заголовков PE. Это объясняет низкую детекцию: только 5 из 26 антивирусных движков на платформе OPSWAT Metadefender распознали угрозу.
Для обхода анализа используются многочисленные техники: проверка окружения на повторный запуск, минимизация окна, запутывание команд PowerShell экранирующими символами, невидимые символы Unicode в Base64-блоке и алиасинг имён API Windows. Вредонос также осуществляет запрос внешнего IP, поиск процесса explorer.exe по Base64-закодированному имени и использует мьютекс для предотвращения повторного заражения. Эксфильтрация данных осуществляется по четырём каналам: Telegram, Discord, FTP и SMTP. Привязка к оператору раскрывается через строки внутри вредоноса, включая ссылку на Telegram-контакт и сайт phantomsoftwares[.]site.
Финансовый сектор является приоритетной целью. Компрометация одного сотрудника может дать злоумышленнику доступ к конфиденциальным данным клиентов, внутренним финансовым системам и привилегированным сетевым ресурсам. Модель MaaS (инфостилер как услуга) подразумевает, что инструмент постоянно поддерживается, обновляется и доступен сразу нескольким злоумышленникам, что увеличивает вероятность повторных атак. Цена подписки варьируется от 70 до 240 долларов США. Использование фишинговых вложений, замаскированных под деловые запросы, свидетельствует о целевом характере кампании.
Последствия атаки включают возможность кражи паролей, сессионных cookie, данных банковских систем, криптовалютных активов и продвижения в сети с использованием похищенных учётных данных. В худшем сценарии возможна установка программ-вымогателей после закрепления. Вредоносная активность остаётся незамеченной для сигнатурных антивирусов и традиционных SIEM-систем, поскольку финальная нагрузка не хранится на диске, а инжектируется в легитимный процесс explorer.exe.
Немедленные меры защиты включают блокировку запросов к icanhazip.com, блокировку домена mail.wwvvinc[.]com и IP-адреса 31.222.235[.]198 на межсетевых экранах и DNS-прокси. Необходимо просканировать конечные точки на наличие файла invest.bat в папке AppData, а также проверить записи реестра по ключу RunOnce и подозрительным COM-регистрациям. Поведенческие системы обнаружения и защиты конечных точек (EDR) должны быть настроены на анализ аномальных сетевых соединений, особенно на порт 587. Рекомендуется аудит учётных данных, хранящихся в браузерах, принудительная смена паролей для критических систем и внедрение многофакторной аутентификации. Особое внимание следует уделить обучению сотрудников: .bat-вложения в подозрительных письмах должны рассматриваться как индикатор фишинга.
Кампания продолжается, и операторы Phantom Softwares будут выпускать новые варианты вредоноса с обновлёнными хэшами. Использование нескольких каналов эксфильтрации (Telegram, Discord) означает, что блокировка одного из них не остановит утечку. Организациям финансового сектора необходимо пересмотреть правила почтовых шлюзов для архивированных вложений и усилить мониторинг PowerShell-активности с включением логирования событий скрипт-блоков (Event ID 4104).
Индикаторы компрометации
IPv4
- 176.202.27.216
- 31.222.235.198
Domain
- mail.wwvvinc.com
MD5
- 8fc8dcb0a62e4d640cae10ace329e982
- c98c1ccc3b7fbe9a65854074dc1dadb4
SHA1
- 82507768d991a4c52c392090a4f4b7937f9e3722
SHA256
- 002afee0e04cb5490ca8bd538c9663f44724d5da0b13ed25564e5bb133fa92ee
- 449d54ae9cb3dff7da26cfe950bc236308c3f93d946a07434056b81a30fc7001
- 9cdd292d53b880a828e2aa398a76974e46af61255003c60fa474624bebdba302
- 9e0d3a2c34af11934297080f6b52d46ee8466aace76122077f548aca81075eb5
- ef158a3f9349a9bdbe408e206ad8f83fbeb484836edca5745692a6ecabe698bb