Специалисты AhnLab Security Intelligence Center (ASEC) зафиксировали новую волну фишинговых атак, направленных на сотрудников южнокорейских компаний. Злоумышленники рассылают письма, маскирующиеся под уведомления о подтверждении платежей, и используют поддельные учётные записи, имитирующие реальных работников организаций. Целью атаки является внедрение Remcos RAT - инструмента удалённого управления, позволяющего полностью контролировать заражённую систему.
Описание
Механизм атаки построен на многоступенчатой схеме заражения, каждый этап которой выполняет строго определённую задачу. Всё начинается с электронного письма, содержащего вложенный XLS-файл. Файл внешне выглядит как безобидный платёжный документ: при открытии пользователь видит содержимое легитимного подтверждения оплаты, что снижает бдительность жертвы. Однако в документе активируется уязвимость CVE-2017-0199, затрагивающая компонент OLE2Link в Microsoft Office.
Эта уязвимость относится к классу удалённого выполнения кода. Когда пользователь открывает вредоносный XLS-файл, система автоматически обращается к внешнему URL-адресу для загрузки и запуска дополнительной вредоносной нагрузки. В данном случае с сервера управления, расположенного по адресу hxxp://144.172.104[.]196/35/Smallbackpackcomingfromthebestplaces.Hta, загружается HTA-файл. Технически HTA-файлы представляют собой HTML-приложения, которые Windows исполняет с расширенными привилегиями, что существенно упрощает выполнение произвольных скриптов.
После того как HTA-файл оказывается на системе, он использует метод Win32_Process.Create() из инструментария управления Windows (WMI) для запуска обфусцированного PowerShell-скрипта в фоновом режиме. Как показал анализ AhnLab, этот скрипт выполняет ключевую роль в цепочке заражения: он загружает PNG-изображение со второго сервера управления по адресу hxxp://blue-paper-f69f[.]Acrypters.Workers.Dev/FTM0-40PO-AO28-G98E/img_qiql6d.Png и извлекает из него скрытые данные с помощью стеганографии.
Стеганографический метод подразумевает встраивание информации в цифровые объекты, например изображения, таким образом, чтобы внешне файл оставался неизменным. В данном случае внутрь PNG-файла помещён загрузчик на платформе .NET, закодированный в Base64. Для выделения скрытой части PowerShell-скрипт использует строки-маркеры "IN-" и "-inl", которые указывают начало и конец внедрённых данных. После извлечения загрузчик дешифруется и загружается непосредственно в оперативную память без записи на диск.
Этот загрузчик получает в качестве аргумента адрес третьего сервера управления, расположенного по адресу hxxp://144.172.104[.]196/Vzt/vzt_175159.Cat, и скачивает оттуда финальную полезную нагрузку - Remcos RAT. Этот инструмент не является новым: он известен на рынке как коммерческое программное обеспечение для удалённого администрирования, но в руках злоумышленников превращается в мощный шпионский инструмент. Remcos RAT способен выполнять удалённые команды на заражённой системе, вести журнал нажатий клавиш (кейлоггинг), делать снимки экрана, манипулировать файлами и собирать системную информацию.
Собранные данные и результаты выполнения команд передаются на финальный сервер управления с динамическим DNS-адресом: Guhudeolokghguhumandeylikebroemdfhhfhsjj.Duckdns[.]Org:4087. Вся информация покидает заражённую машину через зашифрованный канал, что затрудняет её обнаружение сетевыми средствами защиты.
Для бизнеса и рядовых пользователей эта кампания представляет серьёзную угрозу. Во-первых, многоступенчатая схема с применением стеганографии и загрузки в память обходит большинство традиционных антивирусных решений, опирающихся на сигнатурный анализ файлов на диске. Во-вторых, использование легитимных инструментов Windows - WMI и PowerShell - позволяет вредоносному коду маскироваться под нормальную системную активность. В-третьих, финальный этап с внедрением Remcos RAT даёт злоумышленнику полный контроль над рабочим местом, что может привести к утечке коммерческой информации, переписки, учётных данных и доступа к внутренним ресурсам компании.
Специалисты ASEC рекомендуют соблюдать базовые меры предосторожности при работе с электронной почтой. Необходимо проверять, принадлежит ли адрес отправителя официальному домену компании, и не полагаться на имена или подписи, которые легко подделать. При получении вложений, особенно файлов с расширениями .exe, .vbs, .js, или ссылок на изображения, следует навести курсор на ссылку и убедиться, что ведёт она на официальный сайт, а не через сторонние ресурсы. Если письмо или ссылка требуют ввода логина и пароля, нужно сначала убедиться в наличии HTTPS-соединения и иконки замка в адресной строке. Любые сомнения в подлинности сообщения - повод связаться с отправителем по другому каналу связи, а не переходить по ссылке из письма.
Тенденция к усложнению фишинговых схем и использованию многоэтапных методов доставки вредоносного кода сохраняется. Атакующие постоянно совершенствуют способы обхода защиты, делая ставку на человеческий фактор и технические уязвимости в популярном офисном программном обеспечении. Применение уязвимости CVE-2017-0199, несмотря на её возраст, остаётся эффективным, поскольку многие организации до сих пор не установили соответствующие обновления безопасности или используют устаревшие версии Microsoft Office.
Индикаторы компрометации
URL
- http://144.172.104.196/35/smallbackpackcomingfromthebestplaces.hta
- https://blue-paper-f69f.acrypters.workers.dev/FTM0-40PO-AO28-G98E/img_qiql6d.png
MD5
- 1ae66686d91145b0707c32ff43664f70
- 2a0f1960fb6338537c3a366daaa28abb
- 66de4988c67e911479a20a3cd3e4990d
- c184f43536a78459acef0082d1a25976