Компания ZeroBEC, специализирующаяся на защите электронной почты, выявила продолжительную фишинговую кампанию, нацеленную на финансовые и технологические организации. Злоумышленники используют поддельные уведомления о возврате подоходного налога Индии (ITR) для доставки многоступенчатого вредоносного загрузчика на языке AutoIt. Кампания успешно обходила несколько ведущих шлюзов безопасной электронной почты (SEG) до того, как была обнаружена и заблокирована на уровне входящих сообщений.
Описание
Операция отличается комбинированием достоверной доставки писем, скомпрометированной веб-инфраструктуры, полезных нагрузок, размещённых на Dropbox, архивов с парольной защитой, промежуточного этапа на AutoIt, выполнения с проверками на песочницу, закрепления в системе, внедрения в процессы и финальной полезной нагрузки в виде .NET RAT (трояна удалённого доступа). Ранние варианты кампании использовали AsyncRAT, более новые образцы перешли на LX RAT, коммерчески продаваемый троян удалённого доступа, защищённый экосистемой LX Crypter и LX Protector.
ZeroBEC уведомила индийскую команду CERT-In о компрометации инфраструктуры .IN и использовании тематики налоговых возвратов, а также всех выявленных клиентов, ставших жертвами атаки. Названия клиентов, получателей и домены намеренно не разглашаются.
Фишинговые письма имитируют уведомления о возврате налога на доходы или интимейшн-письма. Получателям сообщают, что их документ ITR обработан и готов к скачиванию. Сообщение использует стилизованную карточку загрузки, ссылается на финансовый год и содержит пароль к архиву прямо в теле письма. Пароль здесь играет роль элемента социальной инженерии: он создаёт у жертвы иллюзию защищённости и одновременно позволяет обойти сканеры, неспособные инспектировать зашифрованные архивы.
Вредоносная ссылка в письме вела на скомпрометированный сайт на WordPress под индийским доменом .IN. Страница не содержала сам вредоносный код, а выступала редиректором на ZIP-архив, размещённый на Dropbox. Один из наблюдаемых редиректоров использовал простой мета-рефреш: "meta http-equiv="refresh" content="0; URL=...&dl=1"". Такая конструкция даёт злоумышленнику два преимущества: скомпрометированный сайт служит одноразовым хопом для кампании, а Dropbox обеспечивает доверенный облачный канал для зашифрованного архива.
Кампания не полагалась на один идентификатор отправителя. Сообщения отправлялись с нескольких не связанных между собой доменов, включая домены со слабой или отсутствующей аутентификацией, а также домены, предположительно скомпрометированные через аутентифицированную SMTP-отправку. Один образец использовал легитимный домен, ассоциированный с государственными структурами, и прошёл проверки SPF, DKIM и DMARC. Заголовки показывали аутентифицированную SMTP-отправку через инфраструктуру отправителя, что указывает на компрометацию реального почтового ящика, учётной записи SMTP или почтового сервера, а не на простую подмену поля From. Другой образец использовал иной домен отправителя, но снова с аутентифицированной SMTP-отправкой. Та же тема ITR и тот же редиректор нагрузки появлялись в разных цепочках отправителей, что свидетельствует о ротации нескольких скомпрометированных или злоупотребимых инфраструктур отправки при стабильной цепочке нагрузки.
Именно это, по данным ZeroBEC, стало причиной, по которой кампания обошла несколько ведущих SEG. Аутентификация в ряде случаев проходила, репутация отправителя не была устойчиво негативной, вредоносное ПО не прикреплялось напрямую к письму, а финальная нагрузка скрывалась за парольным ZIP и облачным редиректом.
После извлечения ZIP жертва видит исполняемый файл с иконкой документа. Это скомпилированный автоит-бинар, замаскированный под PDF или налоговый документ. Первый этап скрипта AutoIt в основном выполняет функцию загрузчика. Он получает два дополнительных компонента: второй скрипт AutoIt (обычно config.data) и исполняемый файл (обычно installer.exe). Анализ показал, что installer.exe является легитимным интерпретатором AutoIt, а config.data содержит сильно обфусцированный загрузчик второго этапа. Злоумышленник не полагался только на Dropbox - другие образцы получали файлы второго этапа со скомпрометированных сайтов, включая сайты под индийской инфраструктурой. Такая избыточность указывает на кампанию, рассчитанную на продолжение работы даже при удалении отдельных хостинговых точек.
Загрузчик второго этапа сильно обфусцирован и разбавлен мусорным кодом. После деобфускации становится ясно, что скрипт выполняет несколько функций перед запуском финального RAT: декодирование строк, проверки окружения, установка персистентности, промежуточная подготовка и инъекция нагрузки. Одна из функций (с меткой Wales) отвечает за декодирование строк, используемых в загрузчике. Процедура разделяет закодированные числовые значения с помощью разделителя, вычитает числовое смещение и восстанавливает исходную строку через преобразование символов AutoIt.
Загрузчик содержит специализированные проверки на песочницы и аналитические среды. Эти проверки не являются общими - они ищут конкретные имена компьютеров (tz, NfZtFbPfH, ELICZ), имена пользователей (scanner), файлы (C:\aaa_TouchMeNot_.txt, ассоциированный с песочницей Microsoft Defender), запущенные процессы (avastui.exe) и поведение, связанное с манипуляцией временем. Проверка пропуска сна измеряет прошедшее время вокруг вызова Sleep - песочницы часто сокращают или пропускают длинные интервалы сна для ускорения анализа, и загрузчик использует эту разницу для выявления инструментированной среды.
Для закрепления в системе загрузчик создаёт каталог WordGenius Technologies в папке Local AppData пользователя, копирует туда интерпретатор AutoIt и сам загрузчик. В стандартном пути интерпретатор переименовывается в SwiftWrite.pif, а загрузчик копируется как G. Если обнаружен avastui.exe, поведение меняется - интерпретатор сохраняется как AutoIt3.exe, а загрузчик как G.a3x. Затем вредонос пишет JavaScript-загрузчик SwiftWrite.js и помещает URL-ярлык в папку автозагрузки пользователя, что вызывает запуск загрузчика при входе пользователя в систему.
После завершения промежуточной подготовки и логики обхода загрузчик развёртывает финальный .NET RAT. Вместо прямого запуска нагрузки он внедряет её в легитимный бинар Windows, такой как jsc.exe или AppLaunch.exe. Выбор целевого процесса зависит от локальной среды безопасности: если присутствуют процессы, связанные с Bitdefender, используется AppLaunch.exe, в противном случае - jsc.exe. Это помогает нагрузке выполняться под видом доверенного процесса Windows.
Эволюция полезной нагрузки является одним из важнейших выводов. Ранние версии кампании использовали AsyncRAT, широко распространённый троян удалённого доступа. Новые образцы перешли на LX RAT, более крупную нагрузку, защищённую с помощью LX Crypter V2 / LX Protector. Публично компания LX Systems продаёт набор криптера и RAT через собственный сайт и демо-видео. В этой кампании нагрузка LX RAT была защищена этой экосистемой и развёрнута через ту же архитектуру загрузчика AutoIt, которая ранее использовалась для AsyncRAT.
Сборка LX RAT .NET была сильно обфусцирована, но извлечение из памяти и анализ строк показали широкий набор возможностей. Среди видимых имён функций: StartShell, StartRdp, StartKeylogger, ScanForDpapiPasswords, а также функции для работы с удалённым рабочим столом, веб-камерой, перехватом нажатий клавиш, управлением файлами, реверс-прокси, выполнением процессов, буфером обмена, извлечением токенов Outlook, сканированием паролей DPAPI, кражей сессий браузеров, токенов Discord и криптовалютных кошельков (Exodus, AtomicWallet, Jaxx, Coinomi, Electrum, Ethereum, Monero, Zcash). LX RAT также сохраняет записи нажатий клавиш в папку Local AppData под видом HTML-файлов с контекстом процесса.
Одна из важных деталей кампании - коммерческая природа LX RAT. Страница ценообразования LX Systems показывает подписку с помесячными, трёхмесячными и годовыми тарифами. Рекламируемый пакет включает сбор информации о системе, управление файлами, управление автозагрузкой, мониторинг процессов, терминальный доступ, TCP-менеджмент, SOCKS5-сервер, редактор реестра, удалённый рабочий стол, HVNC (скрытое управление), удалённую веб-камеру, восстановление данных, кейлоггинг, удалённое выполнение, скачивание и запуск. Этот список возможностей точно соответствует функциональности, наблюдаемой в извлечённой .NET-компоненте кампании. Публичный маркетинг включает YouTube-канал с демо-видео, прямо рекламирующими обход Microsoft Defender как для криптера, так и для самого RAT. Для злоумышленника это означает возможность приобрести готовую коммерческую экосистему, а не разрабатывать каждый компонент самостоятельно. Кампании такого типа могут быстро масштабироваться, менять операторов и возвращаться с другими приманками, сохраняя ту же модель инструментария. Блокировка одного хэша, имени архива или домена доставки недостаточна - более устойчивой точкой обнаружения является уровень электронной почты, до того как жертва откроет зашифрованный архив и до того, как коммерческий криптер скроет финальный RAT от средств защиты конечных точек.
Цепочка на конечной точке в этой кампании намеренно выстроена так, чтобы задержать обнаружение. Жертва получает защищённый паролем ZIP, исполняемый файл замаскирован под документ, первый этап скомпилирован в AutoIt, второй этап выполняется через легитимный интерпретатор AutoIt, загрузчик проверяет артефакты песочниц, наличие средств защиты и манипуляции со сном, а финальный RAT защищён коммерческим криптером и внедрён в легитимные процессы Windows. К моменту, когда средства защиты конечных точек сталкиваются с финальной нагрузкой, злоумышленник уже пройдёт через несколько слоёв промежуточной подготовки и обхода. Организация имеет дело не с подозрительным письмом, а с активной цепочкой выполнения вредоносного ПО, логикой персистентности, внедрением в процессы и инструментарием удалённого доступа. Это делает почтовый ящик наиболее эффективной точкой контроля.
ZeroBEC обнаружила и заблокировала эту кампанию на уровне электронной почты, анализируя намерения и контекст сообщения, а не полагаясь на единичный статический индикатор. Письма использовали доверенные или недавно установленные пути отправителей, облачную доставку нагрузки, скомпрометированные редиректоры, архивы с парольной защитой и несоответствие доменов отправителя, тела письма, приманки и финальной цепочки нагрузки. По отдельности некоторые из этих сигналов могли бы быть объяснены, но вместе они свидетельствовали о скоординированной кампании доставки вредоносного ПО. Множество ведущих SEG были успешно обойдены в наблюдаемых средах, что указывает на необходимость сдвига в архитектуре безопасности электронной почты - от проверки репутации и аутентификации к поведенческому анализу, историческим паттернам почтового трафика и контексту сообщения.
Индикаторы компрометации
IPv4
- 176.65.132.212
- 185.242.3.65
- 185.242.3.83
- 46.151.182.16
- 64.89.163.114
Domain
- 4mosthealthcare.com
- careercatalyst.in
- cleancloud.in
- dacr.cz
- hukkelberg.net
- mier.co.in
- parmanandcollege.org
- pcbstore.com.bd
- stratusinternational.com
URL
- https://fairbet7.com.in/wp-includes/fonts/wp.html
- https://fairbet7.com.in/wp-includes/js/crop/wap.html
- https://www.dropbox.com/scl/fi/2kcd6uzykpv2hj1a4p368/ITR_Imtimation_2024-2025.zip?rlkey=j50q3w3d4mb2ecc2n6u63o95o&st=uup7igvn&dl=1
- https://www.dropbox.com/scl/fi/wwsavbi00pipnhdw5z4cg/ITR_intimation.zip?rlkey=hlznu74ug5u7eu5guz2po0w6n&st=khxyfs64&dl=1
- https://www.dropbox.com/scl/fi/xv3obaiuwkeeqlozuhfnb/bBVegQpP.html?rlkey=an0jr79nzsvis8zd70qhna6fm&st=cruq32cv&dl=1
- https://www.dropbox.com/scl/fi/ync7odehyvsy8igfdexkl/Wh1Zsf8qrc.pif?rlkey=sfzz4btxdlzeboya5ky15wbem&st=437p1oh0&dl=1
- support@kirkuk.gov.iq
SHA256
- 05f9a7efe37e387871813c0f99e4ef59fff6fe91a972d5a03656ebd70ddc78af
- 0cac512ec178f9fa96d0c9979d83bf689a4cdfda9ef86710a7a5da0f9dc6b04b
- 0caf19f984531e9ba49b25c7f2fd3ef3db3828a30c157100de4fc14a04886b46
- 0e5895fec9f0ddd847f6ee2f45e8e6c963d9565e96e2d0d8fdeae2986d151922
- 0ea5c7ab2130fdbe43d1236578f8b3bd386393be5d3d4a5a81645b75543b77dd
- 3e5b95fa09eea95c861735c32631ba174796217a5c87f4f48e11f5d0845eda62
- 5da81b4bef847ea1860a170eb548257e2b4fcb0f8bde9cee9619bf0885b89634
- 883708999c1e5d1c8c16b9ed9ff8053adc90f373ed88d55ef3022f2cfaa2fd96
- 93aadd53724d8204062677ddc4454941831a0fc6e25d2c9354e8c8a0513610fb
- 950b40de0d358ee169e82d0da0772fb8c4eb85b0e9333249080f164db25e04f6
- 9b10940be84e8a61fa20656d94f30ab83b1a06906216ef041d62d759d38d6a8b
- b37a2b87bff4f3c1a2032ddac79183803d1de83ac52fbc4f9f19fe8d10a87985
- b4d560905bb40165c97199089622cc4fa9d3e2bc700f4cf711a904b0ea216889
- bd25d99e03bd78018dcb05a98f5ac1bd5a1743cdae7d526a90de9a5d440890fe
- c9d61ee0aec26f8b8116738e1d02b338d6f797c06121f2bc17c8b296dbc96892
- df461f301a484914f79802efc26317f01dd9e414fa11b4cf7c8726b0abe44cc4
- e9adf44e12c228d79e30deac996ad2299ce0d30a306f5432c304c2657d66b749
- eab7fa534e88ed6fff7ed1771427f731f8bff6df59d4a1f27d7b222af695c675