Этим летом эксперты компании Avast зафиксировали новую кампанию кибершпионажа, направленную против правительственных учреждений и национального центра обработки данных Монголии. Согласно проведённому анализу, с умеренной степенью уверенности атаку связывают с китайскоязычной APT-группировкой LuckyMouse. Организациям государственного сектора и их подрядчикам следует учитывать возросшую активность этой группы, которая модернизировала свой инструментарий.
Описание
Злоумышленники внедрили бэкдоры и кейлоггеры для получения долгосрочного доступа к правительственным сетям. После закрепления в системе они загружали дополнительные утилиты, предназначенные для сканирования локальной сети и перехвата учётных данных. Основной целью кампании, по всей видимости, являлась кража конфиденциальной информации из интересующих государственных органов. Инциденты были зафиксированы в двух сценариях: через уязвимого поставщика услуг, обслуживающего эти учреждения, и с помощью целевой фишинговой рассылки с вредоносным вложением. Вложение представляло собой вооружённый документ, эксплуатирующий уязвимость CVE-2017-11882 в редакторе формул Microsoft Office.
Полученные телеметрии показывают, что многие тактики LuckyMouse остались прежними - например, использование NDISProxy-драйвера для фильтрации сетевого трафика и тунеллятора Earthworm. Однако были обнаружены и ранее не документированные приёмы. В частности, группа обновила набор бэкдоров, добавив Polpo и LuckyBack. Это свидетельствует о том, что атакующие активно развивают свою техническую базу. В ходе расследования на компьютерах жертв были обнаружены как публично доступные инструменты (Mimikatz, Lazagne, сканер портов Nbtscan, Fast Reverse Proxy), так и собственные разработки. Особое внимание привлёк способ маскировки трафика - запросы к командным серверам маскировались под обычный HTTP, а для шифрования применялся AES.
В одной из атак злоумышленники внедрились в локальную сеть компании, предоставляющей услуги правительственным учреждениям Восточной Азии. Им удалось похитить учётные данные от почтовых ящиков этой организации. С помощью скомпрометированных аккаунтов они отправили государственным чиновникам письма якобы от имени поставщика с просьбой выполнить обновление прошивки сервера. К письму прилагался самораспаковывающийся архив 7-zip. При запуске архив устанавливал легитимное приложение Symantec thinprobe.exe, которое через DLL-подгрузку загружал вредоносную библиотеку thinhostprobedll.dll. Последняя расшифровывала и запускала HyperBro - ранее известный троян удалённого доступа.
Среди нового инструментария выделяется бэкдор LuckyBack, обнаруженный в правительственной сети. Он собирает информацию об устройстве, а затем подключается к командному серверу 45.77.55.145. После регистрации бэкдор выполняет команды: запуск удалённой командной строки, управление файлами, кейлоггинг, захват экрана. Ещё один ранее неизвестный бэкдор - BlueTraveller - использует двухуровневую архитектуру командных серверов. Сначала он обращается к первому узлу (например, go.vegispaceshop.org), получает от него IP-адрес второго уровня, а затем уже через него принимает команды. Для сокрытия данных применяется стеганография - IP-адрес второго уровня прячется за комбинацией пробелов и символов табуляции в HTML-ответе.
Особого внимания заслуживает бэкдор Polpo, обнаруженный в сети национального центра обработки данных Монголии. Этот образец наблюдается в атаках с 2018 года, но теперь его связали с LuckyMouse. Polpo имитирует HTTP-протокол, шифруя передаваемые данные AES, а ключ шифрования вычисляется динамически для каждого нового сеанса. Бэкдор поддерживает более 15 команд, включая сбор и выгрузку информации, передачу файлов, организацию прокси-соединений. Список командных серверов хранится в бинарном файле в Base64-кодировке.
В кампании активно использовались вспомогательные утилиты. Например, StartServiceTool создаёт новый системный сервис на основе легитимного драйвера, который затем через Dropbox API получает команды от злоумышленников. DataExtractor 1 сканирует все диски на предмет документов с расширениями pdf, ppt, xls, doc, изменённых в 2020 году или позже, упаковывает их в защищённый паролем архив WinRAR и каждые 20 минут повторяет процедуру. Для эксфильтрации данных, предположительно, использовался сценарий igfxme.vbs, который не удалось восстановить. Также была найдена утилита Information Collector, ориентированная на накопители, подключаемые через USB. Она перехватывает серийные номера и идентификаторы устройств, шифрует их и сохраняет в скрытые файлы, обеспечивая персистентность через реестр.
Кроме собственных бэкдоров, атакующие применяли хорошо известный Korplug (PlugX) - троян удалённого доступа, связанный с китайскоязычными группами. В данной кампании он загружался через утилиту unsecapp.exe от ESET с истекшей подписью. Ещё один публичный инструмент - Fast Reverse Proxy FRP - использовался для предоставления злоумышленникам доступа к внутренним службам через SOCKS5-прокси, маршрутизируя трафик через внешний сервер 202.59.9.58.
Атаки демонстрируют высокий уровень организации. LuckyMouse продолжает использовать комбинацию фишинга через скомпрометированных поставщиков и эксплуатацию уязвимостей в офисных продуктах. Обновление инструментария, включая появление Polpo и LuckyBack, указывает на долгосрочный интерес группы к объектам в Монголии. Для защиты рекомендуется своевременно устанавливать обновления, закрывающие известные уязвимости, внедрять двухфакторную аутентификацию для почтовых систем и регулярно проводить аудит доверенных партнёров.
Индикаторы компрометации
MD5
- 084f00c843c6261751151f90a4dea25b
- 0a1d7fbc81850aa8434ffa576cc40d22
- 115df9012ae43d21080d45356abc7fad
- 11829420a13baa485b3e7151cfa71873
- 1c02a48e8c4bd9e55e2822f19d33382c
- 205e62257c8b6b2765f178d2dd50393a
- 20f37bbdb2bfe32587b14481feb96c48
- 28d704e3eb39306253000ae258ba7054
- 3c0b3cb817b785b428bea6128e32e5b9
- 426bdeffcf07d1f8228a092ee5846b48
- 47143ea37a33dc13d3654091852c6b2f
- 53664b38d7d344faf491935194f69356
- 5a79f27cfb3d5591f3762426fb57e830
- 65d90463f02a1056658a65c49aa22db5
- 75184eeada8b9f63ea009bd391b1f05d
- 77ac095d9b4f125ba3bd3ad1b581f87d
- 79613f704405531c11762c5797270622
- 7bb46a00d5d11662c6aaacc6cfca71f5
- 7bc9dee4d05006d73310ffdc81ad3930
- 7c55cdd649b9c3214cb0011ee79e46bb
- 83c5ff660f2900677e537f9500579965
- 9a995b7e3fd7af308a54b2d7e2009b6a
- 9b233f5cc52c2e56522e8a906e7dbde9
- 9b9fb0471e5f2ec2bfd826dbbb01beac
- a33ec2cbdcfa6d011b26ef54f1b0988e
- af9230660f269213d8d3d72aacb95f1c
- b93e54a020dfcb1d470c57da2c59e3c5
- cf6e8da9e3925a16bdc290c04f0325fb
- e8954bf3d3419c3d4c0bc3215a5aaea1
- ef1e60d0b3c4c700dfdc426e5ba89cd7
- f01a9a2d1e31332ed36c1a4d2839f412
- f1dea6b41f85fbe7b692bbb437a0e324
- f6421a4f570656ada4a6c953bdd3c342
- f831f7c75f0296040d3dcca014439fd1
SHA1
- 0256b9705b2158159f150e0518cd10ea3dec58fa
- 060c36e49167148a4066e9612008210f82e84e6b
- 075c5c4ab415e9f127862a49aab55589468696a7
- 1181f666a3962e3068cc77c9a860593f2d172250
- 1dc2cc4b53bf8a63c960f63086c38ff5f0268507
- 27c0b9a9206f1ce46e29d48fd48274f1023e27dd
- 2b2249c7821c7cd0940aa980a8a001997104ba7c
- 2e96c6ac11059c87d16e63ecea44e96d0ebe758f
- 379c1741869f9092289cdb1afc0339fa4e4df7d2
- 3fe16de0feaa7affd67317563a47a3e39722237a
- 43af6ed5b179797375cbda25ce29534d3b0fad21
- 4e4956a5f6b506361e7387a43784a14616b939f1
- 5c13c0780f20bd63ee2210c701d76886c97391c6
- 5d22c2aa389c33403aef64b9a600d87db480a729
- 6571ad4133ca7425d2cfb4d36c65f7aebe13ed94
- 6d0f2758d0dfd6904ab853c14fbab1ceaef72dc8
- 6d97d3b809d079aa4dc6f63a42d05c0f947e5ea6
- 71103af440611a9afd532c846cf02cff626f244f
- 90da10004c8f6fafdaa2cf18922670a745564f45
- 9489ffef8a4f9e754c6f4108dedae94c8b65d9c7
- 9798c353e84b175f1b2b8b4c67bbdae76ad3d470
- a779f3a5b1762a15e563b503ce8591477827d5ee
- b257dd747fbac24f6ecc3c10d1d356d6cef909fc
- c4d16fda2c098e13daf2677383e3163eae3bad0d
- d285b5df2461a0ca9702c2789bad861340ea3ba9
- ddf7e1aea76a4d5793ad0eb3ff6f79a169a7e7e0
- dead591fa5f3b74e39cc68106bf05aba53b224a3
- e9280680e44fbb67ecc97a64a30484500e12237c
- ed6cecfdaaeb7f41a824757862640c874ef3f7ae
- f0f53bdea2ea17a4c749e0f4963deaf0b3c13374
- f598d34766f3e5c96d4f44f72ea11fa9088df631
- f7c3ae224745bbfe18e2093fa8a97ece5a12a9d3
- f8eaab7c4ea23afef4ee79227a267741bb330cb8
- fd18154f89c6b4802ad5019f2f2ece8d687b4cda
SHA256
- 0791d3496c966858fbde1c98d189d53bbf478f7cc2a3a3f3876eb56f42f0f36f
- 0f11d142064c98c35258ad7e761b66980faa7fbc34ced687689b774e6b0c6efe
- 0f9657438fd7a3917b1a9e4026d5b2d9c92184582270657febe67bec73d88da6
- 119c220303d57c7d7fc14cd971411fcfc2b09258ccb8c1495de0b33b02342541
- 11b680737eb744867f8194d0997b0b694dbe2d5efdbcef88d404b1f79b7f7b7a
- 1ec731e955957fd06c42692bae06c2ec13a39fe206ed65a5f145ae26d561c6bc
- 247834006f766c942184f74757552b8ff243ec47892240329d23e80a88151605
- 268945fdf918ef6cb9863072bb898d1019c0911d4bc3beb60a8a6f63d958d2a6
- 2d2ea3002c367684f21ad08bdc9b5079ebdee08b6356ac5694efa139d4c6e60d
- 2f81a30c205ed7bca253fd5d14c164cba0fe5ccb63d0a6ce29abf324a1fd4814
- 37286285cb0f8305bd23a693b2e7ace71538e4c0b9f13ee6ca4e9e9419657813
- 3cf29801bb08c335b97b7fbef86df085ea848d6a6cc0790cccfcecace07879cb
- 56abd939abcc49570ab00eb4c5b0898c37549afd8539f4c8b7239530889807d1
- 5d1732094eeaddb74017bda0befc1379817d19bd0093fd4fa2ffdc2d146c24a9
- 5d953d887abf65fa7c8d3a2336b6ec8e510b1019819e93a6cfc0d767b0c89a4c
- 6834cd58e413b46fe627fec2218e5fadb1ef15e4ce6259e5812c0de4062d005b
- 6a2083fe6a1046fc108d09656d8a062500bfb9f5475f969a8c586699e0d5363a
- 76538110c1207e47674bd7561aea5cd41c8ddf7228a3fb141c70e7193ec04cd2
- 7807c0177cf37bce6e38ef534f804935f505a24d735baa53a18e2da766ec136b
- 7c9257945f61d0f807064aa3bcee04192e5396784dde4c258d82bf3dbddc2708
- 8eb83d8739bf93d182acdef104d212f028fc1bd70336b22e4dcd41896bb580d1
- b2b744525989fb2ad99ed2652351fca150589c5f3decaf8e69f6abcd325f88b5
- b861eab09daec59d5bea634b1ecf0edad17f819dc381dfd472fd23b4d9412c40
- be2db9eb879b54c1c7220cf858ea3a4bd31e2474f3be13d5abea2a0c1c24ca4b
- c0c5c4eae6122eea65f5b3d0edecedb7240b47160b110019f4092572dbb28b67
- c76ff6352464cf4c1a548273eaf7d1f5c29f459f9a1762d07264cbd059ed0701
- c9d5dc956841e000bfd8762e2f0b48b66c79b79500e894b4efa7fb9ba17e4e9e
- da21aa6710528b9267833e2ef2e7974f5e7d32f02201fb63326fea174926e78f
- dddffad08343309561583f4aed1314949873e447e9badb7b9619c36b0d96f9d6
- ead61053881b4b6531b1610ad6a41096f181d2793a0efc353d5b92b92548a2f4
- f2343499e127cb3df917ae139d1a300233ebe8d83c43d41fc925640b47ccbba4
- f7df1b0b031bb5ce55a6dedc83238838939a3df6754dfc672302033bda6c43ec
- f8da8ead6e74e93482c8c4857783bbff13e17930c924d4b450e978a97cbfa4ed
- fab3a7e9708f750156bfa42dc5b8cf94fb24299aaf57b27023cd447a3d654ead