Вредоносная фишинговая кампания, нацеленная на корпоративных пользователей, использует поддельные запросы на проверку коммерческого предложения. Злоумышленники выдают себя за сотрудника отдела продаж известной зарубежной компании и убеждают получателя открыть вложение, чтобы уточнить версию продукта или пересмотреть цену. На самом деле внутри архивного файла находится исполняемый код, который запускает сложную цепочку заражения. Поскольку письма выглядят как стандартная деловая переписка, риск того, что сотрудник откроет вложение, очень высок. Кампания привлекла внимание специалистов из-за необычно сложной схемы отключения защитных механизмов.
Описание
Письмо составлено так, чтобы не вызывать подозрений: в нем упоминаются детали предыдущего обсуждения, а во вложении содержится файл, имя которого имитирует название компании и номер документа. При открытии вложения начинается многоступенчатая атака. Сначала вредоносная программа проверяет, с какими правами запущен текущий процесс. Если прав недостаточно, она последовательно применяет несколько способов повышения привилегий, в том числе обход контроля учетных записей Windows. В итоге злоумышленники получают максимальные полномочия в системе, что позволяет им выполнять любые операции без дополнительных подтверждений. Обычно такие письма приходят с адресов, внешне похожих на настоящие домены компаний, поэтому даже внимательный пользователь может не заметить подвох.
Следующий этап - нейтрализация защитных решений. Как выяснили аналитики AhnLab SEcurity intelligence Center, вредоносное ПО использует технику Bring Your Own Vulnerable Driver (BYOVD). Этот метод подразумевает загрузку в систему легитимного, но содержащего уязвимость драйвера. Через него вредоносная программа отправляет команды на завершение процессов антивирусов, брандмауэров и других компонентов безопасности. Таким образом она отключает более сотни различных защитных продуктов, включая популярные решения для корпоративных сетей и персональных устройств. После этого ее активность остается незамеченной для традиционных средств мониторинга. Техника BYOVD стала популярной среди злоумышленников, поскольку позволяет отключать защитное ПО без использования сложных эксплойтов.
После отключения защиты вредоносное ПО приступает к внедрению в доверенный процесс операционной системы. Используя технику подмены процесса, оно запускает свой код внутри легитимной служебной программы, например в системной службе платформы .NET. Это позволяет скрыть вредоносную активность от систем мониторинга и анализа поведения, так как все действия выполняются от имени обычного системного компонента. Процесс подмены происходит незаметно для пользователя: внешне ничего не меняется, вредоносный код работает внутри обычного приложения.
Финальная нагрузка - стилер под названием PhantomStealer. Он работает уже в контексте легитимного процесса и собирает широкий спектр данных. В перечень похищаемой информации входят нажатия клавиш, снимки экрана, логины и пароли из браузеров, данные банковских карт, файлы с определенными расширениями, информация о системе и сети. Кроме того, стилер извлекает учетные данные из почтовых клиентов и программ для передачи файлов, а также данные активных сессий, что позволяет злоумышленникам входить в учетные записи без ввода пароля. Собранные данные могут быть использованы для дальнейших атак, продажи в даркнете или шантажа.
Особое внимание уделяется криптовалютным кошелькам. PhantomStealer похищает данные как браузерных расширений, так и установленных приложений для хранения цифровых активов. Помимо этого, стилер выполняет функцию клиппера: он отслеживает содержимое буфера обмена и при попытке пользователя вставить адрес кошелька подменяет его на адрес злоумышленника. В результате средства могут быть переведены на счет атакующего, а жертва обнаруживает пропажу только спустя время. Клиппер-функция особенно опасна для пользователей криптовалют, так как переводы необратимы.
Последствия такой атаки включают утечку конфиденциальной информации, компрометацию учетных записей и прямые финансовые потери. Для компаний это также означает риск остановки бизнес-процессов, утрату доверия клиентов и репутационный ущерб. Учитывая, что фишинговое письмо выглядит как обычное деловое обращение, вероятность того, что сотрудник откроет вложение, достаточно высока. В отличие от массовых рассылок, эта кампания выглядит целевой, что увеличивает шансы на успех.
Чтобы защититься от подобных угроз, следует соблюдать базовые правила цифровой гигиены. Не открывайте вложения в письмах, которые пришли неожиданно, даже если отправитель выглядит знакомым. Проверяйте точный адрес электронной почты отправителя и сверяйте его с официальными контактами компании. Регулярно обновляйте операционную систему и антивирусное программное обеспечение. Используйте двухфакторную аутентификацию для всех важных учетных записей, чтобы снизить риск кражи паролей. Также рекомендуется ограничить права пользователей и применять решения для поведенческого анализа, которые могут обнаружить аномальную активность даже после отключения традиционных средств защиты. Важно помнить, что даже защищенные сети могут быть скомпрометированы, если хотя бы один сотрудник откроет подозрительное вложение.
Дополнительной мерой может стать обучение сотрудников основам информационной безопасности. Важно, чтобы они знали о подобных схемах и умели распознавать признаки фишинга. Компаниям следует внедрить процедуры проверки вложений в изолированной среде перед доставкой до конечного пользователя. В сочетании с регулярными резервными копиями и сегментацией сети это позволит минимизировать ущерб даже в случае успешной атаки. Регулярные проверки безопасности и тестовые фишинговые атаки помогут выявить слабые места в подготовке персонала.
Индикаторы компрометации
MD5
- 0c14e6b5a3a8c1cf695b38a71adf8647
- 567c158ee0858f8e941d4ab7a6c18dbc
- c155a21bec649260089a4a55c0afca43