Кампания Lampion атакует португальских пользователей через финансовый фишинг и многоступенчатое заражение

security

В июне 2026 года зафиксирована новая волна атак, связанных с семейством банковских вредоносных программ Lampion. Злоумышленники рассылают фишинговые письма, маскирующиеся под финансовые уведомления и платёжные документы, преимущественно пользователям в Португалии. По данным Acronis Threat Research Unit, 94,6 процента всех обнаружений приходится именно на эту страну, что указывает на узкую направленность кампании.

Описание

Атака начинается с ZIP-архива, который якобы содержит платёжную квитанцию. Внутри находится HTML-файл размером около 1,3 мегабайта, наполненный бессмысленными данными для затруднения анализа. При открытии в браузере он отображает поддельную страницу португальского интернет-портала SAPO, предлагающую скачать файл. В фоне выполняется вредоносный код, который связывается с командно-контрольным сервером и загружает следующий этап заражения. Письмо содержит не только вложение, но и элементы, повышающие доверие: уведомление о конфиденциальности, автоматическую подпись с адресом и ссылками на социальные сети. Эти приёмы типичны для кампаний Lampion и помогают письму выглядеть как легитимная деловая переписка.

Исследователи Acronis Threat Research Unit выяснили, что загрузка скрипта второго этапа сильно ограничена географически: получить его вне Португалии практически невозможно. Связь с сервером происходит через закодированный адрес, который после расшифровки ведёт на вредоносный PHP-скрипт на подконтрольном злоумышленникам домене. Из-за строгих географических фильтров исследователям не удалось загрузить следующий этап из-за пределов целевой страны. Следующим звеном цепочки является VBS-скрипт, также раздутый до 7 мегабайт мусорным кодом, тогда как его настоящий объём полезной логики составляет всего 22 килобайта. Этот этап создаёт в системной временной папке скрипт-загрузчик и устанавливает задачу в планировщике Windows для его выполнения.

Финальный VBS-скрипт - самый сложный элемент атаки. После удаления запутывающего кода его логика насчитывает около 1000 строк. Скрипт проверяет, не запущен ли уже другой экземпляр вредоносной программы, и формирует уникальный идентификатор жертвы на основе характеристик компьютера: имени пользователя, хоста, данных BIOS, материнской платы и графического процессора. Затем он связывается с сервером управления. Если ранее полезная нагрузка не была загружена, скрипт запрашивает адрес для скачивания и имя файла.

Загрузка конечной вредоносной программы происходит блоками по 10 мегабайт через HTTP. Такой метод необходим, потому что итоговый DLL-файл имеет аномально большой размер - около 750 мегабайт. Подобный объём достигается за счёт добавления бесполезного наполнения, а не за счёт сложности функций. После полной загрузки файл перемещается в папку %APPDATA% (стандартная системная папка для данных приложений) и выполняется с помощью штатной утилиты Windows rundll32, которая обращается к экспортируемой функции jangadeiro. Это слово с португальского означает "рыбак на плоту" и указывает на бразильское происхождение малвари. Для обеспечения постоянного присутствия в системе VBS-скрипт также создаёт несколько задач в планировщике: для перемещения файла, для повторного запуска и для самоудаления через пять минут. Дополнительно скрипт отправляет на сервер данные об установленном антивирусном продукте, имени компьютера и пользователя.

Lampion известна с декабря 2019 года и происходит из семейства ChePro. Ранее она также была нацелена на португалоязычных пользователей, но не на жителей Бразилии. Текущая кампания продолжает эту тенденцию. Небольшое количество заражений зафиксировано в Испании (4,3 процента) и Великобритании (1,1 процента), что, скорее всего, является случайным побочным эффектом, а не целенаправленной атакой на эти страны.

Использование множества этапов и сильного запутывания кода на каждом шаге затрудняет обнаружение и анализ вредоносной активности. Злоумышленники применяют раздутые файлы, зашифрованные строки, динамически генерируемые скрипты и изолируют этапы друг от друга, чтобы скрыть взаимосвязь между ними. Основными мерами защиты от подобных угроз остаются регулярное обновление операционной системы и антивирусных баз, а также осторожность при открытии вложений из неожиданных писем. Организациям, чьи сотрудники работают с португальским языком, стоит обратить особое внимание на признаки атаки: появление очень больших DLL-файлов в папке AppData и выполнение rundll32 с необычными экспортируемыми функциями.

Индикаторы компрометации

Domain

  • auto-contabilistica.com
  • autoridade-contabilistica.org
  • autoridade-financeira.com
  • fat-contabislitaca.com

URL

  • http://18.218.184.201/03_metal7342/trapezio.php
  • http://18.222.100.142/17_moldura8210/regerem.php
  • http://18.222.100.142/18_prateleira1967/revigore.php
  • http://3.135.194.95/09_nsabdo/receado.php
  • http://3.139.85.102/17_eudhfj/regerem.php
  • http://3.139.85.102/18_vdsyuh/revigore.php
  • http://3.139.85.102/20_fjegydk/destravares.php
  • http://3.141.199.105/13_ytdshe/reimpresso.php
  • http://3.141.199.105/15_rjhsymc/unificador.php
  • http://3.141.199.105/16_kdsgyue/raquete.php
  • http://3.144.37.134/01_sdneow/fruais.php
  • http://3.144.37.134/02_sjdhie/reestruturado.php
  • http://3.144.37.134/03_osneops/trapezio.php
  • http://3.148.240.228/05_dnwodu/equivaler.php
  • http://3.148.240.228/06_sndiwds/galgassem.php
  • http://3.150.134.118/05_papel6197/equivaler.php
  • http://3.150.134.118/06_couro8254/galgassem.php
  • http://52.14.160.173/10_algodao9148/reunia.php

SHA256

  • 036c8f32012abdcb9a389ae9c284da89505e830bca74eb1aa9ea3794b067aab6
  • 050e84d134a32ed7c4885a9d57ce37f8ae5f910960b67e2156941961bd5781ba
  • 1541c23f34eb05dfcbede3830741427681d719cee1dfd397a2c04110e0fa81b2
  • 1bd347ce5deee3d783a038e2d2d224bc30cc074e0471a3897c5409ce99816dc9
  • 643c0093baec45952a46b0210f7a6f8fb26883b396b66f1cb609c5b55e6dae1e
  • 7ad89fb0a4a5449a381b8f540238193019673adc7cfb1c008dcd14a745891551
  • 87efeada5fe39a94cefc6151fd84af223d0e0e2b070daec606274481ed87b87b
  • ab46f7c4d3f717bb1e61d2f236917976d2a85be6958ae099fee79ea6e9031e37
  • b1c101bd1ba134ffbea61f9fac2b7c8fbd13ca113a37944abdc131ef86da92ac
  • c6618bb692fb3f5d7959f8db1fedaaac5e8a36fb901397a008aa2b88874448fd
  • d25d32478ae67403484a309591b6409224d26ca3d094c5ccd8428ebef7efcfd1
  • fe769fd85a7440751e1508614c8d9ef0de00bece803329bf3318ff863a146216

Комментарии: 0