Злоумышленники, известные как Eagle Werewolf, применяют комбинированную схему для первоначального проникновения в сети жертв. Атака начинается с целевого фишингового письма, содержащего вредоносное вложение. После открытия вложения на системе запускается стилер - программа, предназначенная для сбора учётных данных, файлов cookie и другой чувствительной информации с заражённого хоста.
Описание
В рамках кампании используется несколько техник. Первая - целевой фишинг с вложением (T1566.001), при котором письмо отправляется конкретным сотрудникам, а вложение замаскировано под легитимный документ. Затем следует выполнение вредоносного файла (T1204.002): пользователь запускает вложение, и код стилера активируется. Для закрепления в системе и управления заражённой машиной применяются инструменты удалённого доступа (T1219), что позволяет злоумышленникам сохранить контроль после завершения кражи данных.
Отдельно стоит отметить эксплуатацию уязвимости BDU:2025-13635, зарегистрированной в российском банке данных угроз безопасности информации. Эта уязвимость, по-видимому, используется для повышения привилегий или обхода механизмов защиты при развёртывании стилера. Точные детали эксплуатации не раскрываются, однако факт её применения вместе с фишинговой рассылкой указывает на целенаправленный характер атаки.
Цель кампании - кража доступа к корпоративным ресурсам. Собранные стилером данные могут быть использованы для последующих атак на внутренние системы, включая боковое перемещение и компрометацию учётных записей. Для защиты рекомендуется фильтровать вложения на почтовом шлюзе, использовать песочницы для проверки подозрительных файлов и своевременно обновлять программное обеспечение с учётом уязвимости BDU:2025-13635. Дополнительно стоит ограничить запуск неподписанных исполняемых файлов политиками AppLocker или WDAC.
Индикаторы компрометации
IPv4
- 159.198.32.222
- 159.198.75.219
- 69.67.173.153
Domain
- arvax.xyz
- grked.online
- lvl99.store
- myboard.chickenkiller.com
- myboard.twilightparadox.com
- ndrt.ink
- onetoken.ink
- varenie.live
- winupdate.ink
- winupdate.live
SHA256
- 00ccbf72b8a0f0314d829766775889bbe9c964ce7b499ff26ba12fb62cadf906
- 039e6f8063fe127447efdf56a9f2f038445870ca756e3ddc0de7cfaa4a6040e4
- 0a9e1106bd1831f7a20011d7bc4768a8b8452a2ca58094fabe0cce84f88900e3
- 24b963432420661cad59a9c2686d5334b9aad448860b3e766810127eab597b05
- 2aa70d293a515e45b99e320ae9db29ef644b502ae1b8b32892b7aa6ab03d1644
- 2e5ed39eac128dede72d4a625dcc7a4344f68970b0062301169f5b969d61e1e9
- 3c8af2c2a46fbe48a7f973e7d61d8b73816f7acd9b17151ec84a027ac4d34581
- 3ec02d6bed160a97edea549ec88c46f10105f6cdf6a4b3f356b2fc6a4a14f386
- 5eb161bb76225defc198d27fc490742f61b62e6296c84c14019f38c3fecd4049
- 808bd2118ea7bf13f6e30b964689672b36d70c808cd50f4ded7632dbb7eb562d
- 8f8ff79df821ae9a829db2a23ee74308ab67abb8f020d8115d2f25fd4d6997c6
- 98a087c4e9ca1b16adc6d44fd24363aa6c8b7b200c291659b09ed7093a120044
- ac0dacbb4a33aa4c8c843c35b0925c6808ad6c5df2e4fabc2ccf51e9134314af
- af09e6bb864e64aa6bc2d736deb5713a97c984da2d2f6054d3229315e5ee2eda
- b4c6b24a17fbaf7a8996bd0df17f3c2f9ce8337567473e362336daa484648408
- b8a8669cd4fe42127514f06dc59b9b55db5a0a35e91774a5c5db51a77057f834
- c1c6384742c2c8f959ec9abb3daa5c2cd04ba911b8fdcd4bec86d0342d90cb59
- c56b5207be966edcbd3466423d1ed842079a038e6039adac7652b0a445ae5e90
- d2ca0cc38524f21d22d756a388a2451f19d0825f0cd35168134a6b6754525856
- d3e41112b724abd775fb23e224a7288366094fc9073c3f0b2d10e61bc7c4d748
- d7ce79040c23d9d7890663a1427d45a685d4bfa8d285623f7be703710b48d632
- e28fd1c7e443a2726398b6c0d708aa795e3a545ceb9449e0477170d608914f22
- f41b5d30aefbd075852b87d2b7ad0b771ec903575e1a269ab9700f295e83d17e
- f6cc6b2e9e69d7130ab4cec3f102c914d1bbf9fd9f4a76a5eaec2f6b87a02002
- fb65b726e6c0aa1be4dc6d15370d2dd43800350e541a798bd97773b83092ebe4