Центр анализа безопасности AhnLab SEcurity intelligence Center (ASEC) подтвердил активную фишинговую рассылку, направленную на сотрудников компаний, которые регулярно работают с проектной документацией. Злоумышленники маскируют письма под официальные запросы на отправку предложений и утверждённых графиков поставок. Цель атаки - заставить получателя открыть вложенный архив, содержащий вредоносный JavaScript, который загружает инфостилер SnakeKeylogger непосредственно в оперативную память системы. Этот метод позволяет обойти многие традиционные средства защиты, ориентированные на детектирование файлов на диске.
Описание
Текст фишингового письма составлен как срочная просьба от предполагаемого заказчика или партнёра. В письме говорится, что необходимо как можно скорее предоставить проектное предложение и подтверждённые сроки доставки. Для этого адресату предлагается скачать и распаковать вложенный сжатый файл. Внешне архив выглядит безобидно, но внутри находится файл JavaScript, имя которого имитирует название документа с предложением. Если пользователь открывает этот файл, сразу запускается вредоносный код.
Как отмечают исследователи ASEC, при выполнении JS-файл запускает команды PowerShell. Основная задача скрипта - принять зашифрованные данные SnakeKeylogger в качестве аргумента из самого JavaScript, расшифровать их и выполнить так называемую полезную нагрузку в памяти без сохранения на жёсткий диск. Этот подход (fileless-атака) усложняет работу антивирусов и систем анализа файлов, поскольку на диске не остаётся исполняемого кода - вся активность происходит только в оперативной памяти.
SnakeKeylogger относится к классу инфостилеров - программ, которые собирают конфиденциальные данные с заражённого компьютера. В арсенал этого вредоносного ПО входит кража информации из веб-браузеров (логины, пароли, данные автозаполнения, cookie), сбор системных сведений (имя компьютера, список процессов, версия ОС) и кейлоггинг - запись нажатий клавиш. Вся собранная информация передаётся злоумышленникам через SMTP-протокол (обычная электронная почта) или через Telegram-бота. В ходе анализа ASEC были выявлены параметры командного сервера: почтовый сервер "mail.Trimnt[.]Com", учётная запись "nova3@mnt[.]Com" и адрес для получения украденных данных "keishstanford5@gmail[.]Com".
Последствия такой атаки могут быть серьёзными для бизнеса. Утечка учётных данных от корпоративных почтовых ящиков, внутренних порталов, облачных хранилищ и CRM-систем приводит к компрометации переписки, возможности хищения документов и последующей социальной инженерии. В некоторых случаях скомпрометированные учётные записи используются для повторных целевых фишинговых атак на других сотрудников или клиентов. Кроме того, сбор системной информации служит разведкой перед более продвинутыми атаками, включая развёртывание программ-вымогателей.
Аналитики ASEC опубликовали ряд базовых рекомендаций, которые помогут снизить риск заражения.
- Всегда проверять домен отправителя. Адрес электронной почты должен быть официальным и соответствовать названию компании. Любые расхождения в написании, использование бесплатных почтовых сервисов (Gmail, Yahoo и т.д.) вместо корпоративного домена - повод насторожиться.
- Внимательно относиться к гиперссылкам и вложениям. Если письмо содержит изображение, призывающее перейти по ссылке, стоит сначала навести курсор на ссылку (но не кликать) и посмотреть реальный URL. Злоумышленники часто используют перенаправления через сторонние сайты. Также нужно обращать внимание на расширения вложенных файлов: ".exe", ".vbs", ".js" и ".vba" - типичные признаки вредоносных вложений.
- Никогда не вводить чувствительные данные (логины, пароли, номера кредитных карт) на страницах, которые открылись по ссылке из подозрительного письма. Перед вводом стоит убедиться, что в адресной строке указан официальный домен, а соединение защищено HTTPS.
Набор этих простых правил остаётся актуальным, несмотря на постоянное совершенствование методов социальной инженерии. Компаниям рекомендуется дополнительно использовать технические средства фильтрации вложений на почтовом шлюзе, блокировать выполнение скриптов из архивированных файлов и внедрять поведенческий анализ процессов на конечных устройствах. SnakeKeylogger не является принципиально новым типом угрозы, но его fileless-вариант демонстрирует, как классические инфостилеры адаптируются к современным средствам защиты.
Индикаторы компрометации
MD5
- 0cbfcc3573399368a2a9abcfa42af134