Фишинговая кампания Phantom Stealer нацелена на банковский сектор с использованием полностью бестелесного вредоносного ПО

Stealer

Специалисты Fortra Intelligence and Research Experts (FIRE) зафиксировали активную фишинговую атаку, направленную против организаций с крупным капиталом, в первую очередь банковского сектора. Злоумышленники распространяют инфостилер Phantom Stealer - коммерческое вредоносное ПО, предлагаемое по модели Malware-as-a-Service (вредонос как услуга). Оператор, действующий под псевдонимом Oldphantomoftheopera, связан с группой Phantom Softwares. Инструмент предназначен для кражи учётных данных, финансовой информации и других конфиденциальных сведений.

Описание

Атака начинается с фишинговых писем, содержащих вложения RAR-архивов. Внутри архива находится вредоносный пакетный файл с именем, имитирующим деловой запрос: 2026REQUEST_FOR_QUOTE.bat. После запуска пользователем вредоносная программа работает исключительно в оперативной памяти, что позволяет обходить традиционные средства защиты на основе сигнатур. Вредонос нацелен на основные браузеры (Chrome, Firefox, Edge и другие), а также на мессенджеры Discord, Telegram и игровую платформу Steam. Дополнительно Phantom Stealer собирает финансовую информацию, криптовалютные активы, ведёт запись нажатий клавиш, делает скриншоты и извлекает содержимое буфера обмена.

Ключевая опасность кампании заключается не в технической сложности самого вредоносного ПО, а в сочетании убедительной доставки, многоуровневого запутывания кода и полностью бестелесного выполнения, что делает активность невидимой для обычных средств контроля. Инфраструктура кампании на момент публикации остаётся активной, продолжают распространяться новые образцы.

Предоставленный анализ образца в контролируемой среде ANY.RUN показал, что сразу после запуска BAT-файл порождает процессы браузеров Chrome, Firefox и Edge без участия пользователя - характерный признак кражи учётных данных. Сетевая активность подтвердила подозрения: единственный HTTP-запрос к сервису http://icanhazip.com/ - публичному сервису, возвращающему внешний IP-адрес. Вредоносное ПО часто использует такой запрос для предварительной разведки перед эксфильтрацией.

Цепочка заражения состоит из нескольких этапов. Пакетный файл выполняется с подавлением видимости окна, копирует себя скрыто в папку AppData и устанавливает персистентность через запись в реестр RunOnce и подмену COM-объекта. Затем выполняется декодирование большого Base64-блока размером около 807 Кбайт, из которого извлекается скрипт TERROR.ps1. Скрипт PowerShell выполняет трёхслойную дешифровку: Base64, двойной XOR и AES-256-CBC. В результате получается шеллкод DonutLoader, который инжектируется в процесс explorer.exe полностью в памяти. DonutLoader - инструмент для пентестов, открытый Red Team-инструмент, упаковывающий .NET-исполняемый файл в позиционно-независимый шеллкод без заголовков PE. Это объясняет низкую детекцию: только 5 из 26 антивирусных движков на платформе OPSWAT Metadefender распознали угрозу.

Для обхода анализа используются многочисленные техники: проверка окружения на повторный запуск, минимизация окна, запутывание команд PowerShell экранирующими символами, невидимые символы Unicode в Base64-блоке и алиасинг имён API Windows. Вредонос также осуществляет запрос внешнего IP, поиск процесса explorer.exe по Base64-закодированному имени и использует мьютекс для предотвращения повторного заражения. Эксфильтрация данных осуществляется по четырём каналам: Telegram, Discord, FTP и SMTP. Привязка к оператору раскрывается через строки внутри вредоноса, включая ссылку на Telegram-контакт и сайт phantomsoftwares[.]site.

Финансовый сектор является приоритетной целью. Компрометация одного сотрудника может дать злоумышленнику доступ к конфиденциальным данным клиентов, внутренним финансовым системам и привилегированным сетевым ресурсам. Модель MaaS (инфостилер как услуга) подразумевает, что инструмент постоянно поддерживается, обновляется и доступен сразу нескольким злоумышленникам, что увеличивает вероятность повторных атак. Цена подписки варьируется от 70 до 240 долларов США. Использование фишинговых вложений, замаскированных под деловые запросы, свидетельствует о целевом характере кампании.

Последствия атаки включают возможность кражи паролей, сессионных cookie, данных банковских систем, криптовалютных активов и продвижения в сети с использованием похищенных учётных данных. В худшем сценарии возможна установка программ-вымогателей после закрепления. Вредоносная активность остаётся незамеченной для сигнатурных антивирусов и традиционных SIEM-систем, поскольку финальная нагрузка не хранится на диске, а инжектируется в легитимный процесс explorer.exe.

Немедленные меры защиты включают блокировку запросов к icanhazip.com, блокировку домена mail.wwvvinc[.]com и IP-адреса 31.222.235[.]198 на межсетевых экранах и DNS-прокси. Необходимо просканировать конечные точки на наличие файла invest.bat в папке AppData, а также проверить записи реестра по ключу RunOnce и подозрительным COM-регистрациям. Поведенческие системы обнаружения и защиты конечных точек (EDR) должны быть настроены на анализ аномальных сетевых соединений, особенно на порт 587. Рекомендуется аудит учётных данных, хранящихся в браузерах, принудительная смена паролей для критических систем и внедрение многофакторной аутентификации. Особое внимание следует уделить обучению сотрудников: .bat-вложения в подозрительных письмах должны рассматриваться как индикатор фишинга.

Кампания продолжается, и операторы Phantom Softwares будут выпускать новые варианты вредоноса с обновлёнными хэшами. Использование нескольких каналов эксфильтрации (Telegram, Discord) означает, что блокировка одного из них не остановит утечку. Организациям финансового сектора необходимо пересмотреть правила почтовых шлюзов для архивированных вложений и усилить мониторинг PowerShell-активности с включением логирования событий скрипт-блоков (Event ID 4104).

Индикаторы компрометации

IPv4

  • 176.202.27.216
  • 31.222.235.198

Domain

  • mail.wwvvinc.com

MD5

  • 8fc8dcb0a62e4d640cae10ace329e982
  • c98c1ccc3b7fbe9a65854074dc1dadb4

SHA1

  • 82507768d991a4c52c392090a4f4b7937f9e3722

SHA256

  • 002afee0e04cb5490ca8bd538c9663f44724d5da0b13ed25564e5bb133fa92ee
  • 449d54ae9cb3dff7da26cfe950bc236308c3f93d946a07434056b81a30fc7001
  • 9cdd292d53b880a828e2aa398a76974e46af61255003c60fa474624bebdba302
  • 9e0d3a2c34af11934297080f6b52d46ee8466aace76122077f548aca81075eb5
  • ef158a3f9349a9bdbe408e206ad8f83fbeb484836edca5745692a6ecabe698bb

Комментарии: 0