В мае 2025 года специалисты eSentire Threat Response Unit (TRU) обнаружили сложную атаку на американскую бухгалтерскую фирму, использующую новый криптер Ghost Crypt и вредоносное ПО PureRAT. Атака отличалась многослойной обфускацией и инновационными методами внедрения, включая технику "гипноза процессов" для обхода защитных механизмов Windows 11 24H2+.
Описание
Начальный доступ был получен через социальную инженерию: злоумышленник представился новым клиентом и отправил PDF-файл со ссылкой на вредоносный архив в Zoho WorkDrive. Заряженный файл содержал DLL, зашифрованный Ghost Crypt, который внедрял PureRAT в легитимный процесс csc.exe. Этот метод позволил злоумышленнику обойти стандартные средства защиты, включая Windows Defender и облачные системы детектирования.
Ghost Crypt, впервые анонсированный на HackForums в апреле 2025 года, предлагает услуги криптования и сайдлоадинга для EXE и DLL-файлов. Среди заявленных возможностей - обход антивирусов, поддержка Windows 11 24H2+, полиморфный движок и интеграция с Kleenscan для тестирования уязвимости к обнаружению. Сервис активно рекламируется в даркнете, поддерживая такие семейства вредоносного ПО, как LummaC2, Rhadmanthys и XWorm.
Особенностью Ghost Crypt является модифицированная версия алгоритма ChaCha20, отличающаяся нестандартными параметрами шифрования, включая нулевые значения nonce и счетчика. После дешифровки вредоносный код использует технику "гипноза процессов" (Process Hypnosis): целевой процесс запускается в режиме отладки (DEBUG_ONLY_THIS_PROCESS), что предотвращает его дальнейший анализ. Затем PureRAT внедряется в память с помощью VirtualAllocEx и WriteProcessMemory, а для обхода новых защитных механизмов Microsoft патчится функция ZwManageHotpatch.
PureRAT, разработанный автором PureCoder (ранее известным по PureHVNC), представляет собой многофункциональный троян. После запуска он собирает системную информацию, данные пользователя и целенаправленно ищет криптокошельки в браузерах (Chrome, Edge, Brave и других) и локальных приложениях (Ledger Live, Exodus, Atomic Wallet). Собранные данные отправляются на C2-сервер, после чего троян ожидает команды для загрузки дополнительных модулей.
Эксперты eSentire отмечают, что атака демонстрирует рост сложности киберугроз: злоумышленники сочетают социальную инженерию, многослойную обфускацию и инновационные методы внедрения. Для защиты рекомендуется: усилить проверку вложений и ссылок, ограничить права пользователей, внедрить EDR-решения с поведенческим анализом и регулярно обучать сотрудников кибергигиене.
Текущая версия PureRAT активно развивается, интегрируя функции PureHVNC, что делает его еще более опасным инструментом для целевых атак. Аналитики предупреждают, что подобные кампании будут учащаться, а злоумышленники продолжат совершенствовать методы обхода защиты, используя такие сервисы, как Ghost Crypt.