Глобальная фишинговая атака, нацеленная на сотрудников отделов продаж, закупок и управления поставщиками, распространяется через вредоносные вложения Excel. Кампанию отслеживают исследователи LevelBlue SpiderLabs. За две недели июня 2026 года злоумышленники создали сотни вариантов полезной нагрузки и затронули организации в Европе, Азиатско-Тихоокеанском регионе и Америке. Среди пострадавших оказались предприятия обрабатывающей промышленности, медиа, профессиональных услуг, сельского хозяйства и химической отрасли.
Описание
Фишинговые письма выглядели как типичные деловые сообщения: заказы на поставку, регистрационные формы поставщиков, отгрузочные документы, уведомления об оплате и контракты. Тон оставался профессиональным и транзакционным, чтобы не вызвать подозрений у сотрудников, ежедневно работающих с корреспонденцией от вендоров. Письма приходили на нескольких языках - английском, польском, китайском и тайском. Атака активизировалась в период с 10 по 23 июня 2026 года, хотя схожие кампании фиксировались ещё с апреля.
Технический анализ экспертов SpiderLabs показывает, что цепочка заражения состоит из четырёх этапов. На первом этапе вложение Excel содержит макросы на VBA. Когда получатель открывает файл и включает макросы, скрипт отправляет GET-запрос к PHP-файлу на сервере злоумышленников. Запрос перенаправляется на другой ресурс, где расширение файла скрыто. Для дополнительного сокрытия используются URL-сокращатели, например cuth[.]me и masuk[.]to. С их помощью загружается HTA-скрипт.
HTA-файл (HTML Application) искусственно увеличен в размере: 150 строк бесполезного кода добавлены в начало и конец. Между ними находится Base64-кодированная полезная нагрузка, спрятанная среди повторяющихся слов "disor", которые удаляются во время выполнения. HTA подключается к инструментарию управления Windows (WMI, Windows Management Instrumentation), запускает PowerShell-команду для декодирования полезной нагрузки и выполняет её скрыто, без показа окна. После этого окно HTA закрывается.
PowerShell-скрипт обращается к другому домену, зарегистрированному на paste-сервисе as[.]al. Однако в 90% случаев используется домен icy-lab-0431.guilherme-telecomunicacoes2024.workers[.]dev, принадлежащий платформе Cloudflare Workers. Благодаря этой серверной инфраструктуре злоумышленники быстро создают одноразовые ресурсы, которые выглядят легитимно и сложны для отслеживания.
Следующая ступень загрузки - PNG-изображение, в конец которого добавлен исполняемый файл. Его границы обозначены маркерами "IN-" и "-in1". Для восстановления содержимого требуется замена символов, обращение строки и декодирование Base64. Полученный DLL-файл загружается в память методом AppDomain.CurrentDomain.Load() без записи на диск. Код запускается из пространства имён Fiber.Program, единого для всей кампании. В конце файла жёстко задана конфигурация: путь для сохранения, имя файла, имя задачи в планировщике Windows и URL для следующего этапа.
Финальная полезная нагрузка - это ещё один исполняемый файл, закодированный и спрятанный в PNG между словами "INICIO" и "FIM". В анализируемых образцах обнаружены трояны удалённого доступа (RAT) Remcos и AsyncRAT. Эксперты не исключают, что в рамках этой же кампании распространяются и другие семейства вредоносного ПО, такие как FormBook и Lumma. Все компоненты цепочки работают без записи на диск, что затрудняет обнаружение традиционными антивирусами.
Отдельного внимания заслуживает именование HTA-файлов. Злоумышленники используют длинные строки из строчных английских слов с позитивным значением: good, best, greatness, wegiven, networking. При этом встречаются опечатки: tihigns, comig, wegivne. Файлы называются, например, goodthingswithbetterworldcoming.hta или greatnesscomingfromtheworldthorughme.hta. Исследователи отмечают, что такой подход явно рассчитан на то, чтобы вызвать улыбку у аналитиков, но одновременно усложняет сигнатурный анализ.
Масштаб кампании - более десятка стран, сотни модификаций первого этапа. При этом техническая сложность атаки остаётся невысокой. Методы сокрытия (кодирование, вставки, многоступенчатая загрузка) несложны для обратного проектирования, особенно с помощью больших языковых моделей (LLM). Учитывая количество вариаций, исследователи предполагают, что злоумышленники активно используют автоматизацию и, вероятно, сами LLM для генерации фишинговых писем и вредоносных вложений.
Для защиты компаниям рекомендуется усилить контроль над макросами в документах Office, внедрить поведенческий анализ исполняемых скриптов и ограничить использование PowerShell в пользовательском контексте. Особое внимание следует уделить обучению персонала, работающего с входящими от контрагентов, распознаванию типовых признаков фишинга, даже если письмо выглядит профессионально. Отключение макросов по умолчанию и использование изолированной среды для открытия вложений от неизвестных отправителей способны снизить риск заражения.
SpiderLabs продолжает мониторинг инфраструктуры атакующих и новых вариантов полезной нагрузки. Динамика кампании подтверждает тенденцию: злоумышленники всё чаще полагаются на обфускацию за счёт объёмов и автоматизации, а не на уникальные технические приёмы.
Индикаторы компрометации
IPv4 Port Combination
- 173.231.188.244:14641
- 192.227.219.79:4550
- 192.227.219.79:4551
- 192.227.219.79:4553
Domain
- dawn-bush-ddd1.yasminanthonyy.workers.dev
- icy-lab-0431.guilherme-telecomunicacoes2024.workers.dev
- small-morning-8be0.fsocietyandtools.workers.dev
Domain Port Combination
- ffgfgjjddsgtrddhtjyfdsessxdssdfdfdfghfhg.duckdns.org:14647
URL
- http://107.172.135.60/96/ibredgoodforbestthingscomingbackform.hta
- http://107.172.235.213/87/img_015059.png
- http://198.12.83.75/98/img_194618.png
- https://as.al/file/KBn1RC
- https://cuth.me/sse8kU
- https://masuk.to/FdpxBG
SHA256
- 0542b57b67b021f877969c900214362d62eb2ba56d0645ab4e62838c8c79733a
- 49c7b4eb6620917ee7ca796472b7af9f01ea6f7f80391ae7eb7bd8dabe0b7249
- bb551faff31c0a2c073b8a8cde34b41b6aed6e3aa7ca190e4764fdbc037be2c3
- eb5ec9fca46e31da933f3a52aed3e483aec25e59c7540b89740fbe6dc19b0bc8