В июне 2026 года зафиксирована новая волна атак, связанных с семейством банковских вредоносных программ Lampion. Злоумышленники рассылают фишинговые письма, маскирующиеся под финансовые уведомления и платёжные документы, преимущественно пользователям в Португалии. По данным Acronis Threat Research Unit, 94,6 процента всех обнаружений приходится именно на эту страну, что указывает на узкую направленность кампании.
Описание
Атака начинается с ZIP-архива, который якобы содержит платёжную квитанцию. Внутри находится HTML-файл размером около 1,3 мегабайта, наполненный бессмысленными данными для затруднения анализа. При открытии в браузере он отображает поддельную страницу португальского интернет-портала SAPO, предлагающую скачать файл. В фоне выполняется вредоносный код, который связывается с командно-контрольным сервером и загружает следующий этап заражения. Письмо содержит не только вложение, но и элементы, повышающие доверие: уведомление о конфиденциальности, автоматическую подпись с адресом и ссылками на социальные сети. Эти приёмы типичны для кампаний Lampion и помогают письму выглядеть как легитимная деловая переписка.
Исследователи Acronis Threat Research Unit выяснили, что загрузка скрипта второго этапа сильно ограничена географически: получить его вне Португалии практически невозможно. Связь с сервером происходит через закодированный адрес, который после расшифровки ведёт на вредоносный PHP-скрипт на подконтрольном злоумышленникам домене. Из-за строгих географических фильтров исследователям не удалось загрузить следующий этап из-за пределов целевой страны. Следующим звеном цепочки является VBS-скрипт, также раздутый до 7 мегабайт мусорным кодом, тогда как его настоящий объём полезной логики составляет всего 22 килобайта. Этот этап создаёт в системной временной папке скрипт-загрузчик и устанавливает задачу в планировщике Windows для его выполнения.
Финальный VBS-скрипт - самый сложный элемент атаки. После удаления запутывающего кода его логика насчитывает около 1000 строк. Скрипт проверяет, не запущен ли уже другой экземпляр вредоносной программы, и формирует уникальный идентификатор жертвы на основе характеристик компьютера: имени пользователя, хоста, данных BIOS, материнской платы и графического процессора. Затем он связывается с сервером управления. Если ранее полезная нагрузка не была загружена, скрипт запрашивает адрес для скачивания и имя файла.
Загрузка конечной вредоносной программы происходит блоками по 10 мегабайт через HTTP. Такой метод необходим, потому что итоговый DLL-файл имеет аномально большой размер - около 750 мегабайт. Подобный объём достигается за счёт добавления бесполезного наполнения, а не за счёт сложности функций. После полной загрузки файл перемещается в папку %APPDATA% (стандартная системная папка для данных приложений) и выполняется с помощью штатной утилиты Windows rundll32, которая обращается к экспортируемой функции jangadeiro. Это слово с португальского означает "рыбак на плоту" и указывает на бразильское происхождение малвари. Для обеспечения постоянного присутствия в системе VBS-скрипт также создаёт несколько задач в планировщике: для перемещения файла, для повторного запуска и для самоудаления через пять минут. Дополнительно скрипт отправляет на сервер данные об установленном антивирусном продукте, имени компьютера и пользователя.
Lampion известна с декабря 2019 года и происходит из семейства ChePro. Ранее она также была нацелена на португалоязычных пользователей, но не на жителей Бразилии. Текущая кампания продолжает эту тенденцию. Небольшое количество заражений зафиксировано в Испании (4,3 процента) и Великобритании (1,1 процента), что, скорее всего, является случайным побочным эффектом, а не целенаправленной атакой на эти страны.
Использование множества этапов и сильного запутывания кода на каждом шаге затрудняет обнаружение и анализ вредоносной активности. Злоумышленники применяют раздутые файлы, зашифрованные строки, динамически генерируемые скрипты и изолируют этапы друг от друга, чтобы скрыть взаимосвязь между ними. Основными мерами защиты от подобных угроз остаются регулярное обновление операционной системы и антивирусных баз, а также осторожность при открытии вложений из неожиданных писем. Организациям, чьи сотрудники работают с португальским языком, стоит обратить особое внимание на признаки атаки: появление очень больших DLL-файлов в папке AppData и выполнение rundll32 с необычными экспортируемыми функциями.
Индикаторы компрометации
Domain
- auto-contabilistica.com
- autoridade-contabilistica.org
- autoridade-financeira.com
- fat-contabislitaca.com
URL
- http://18.218.184.201/03_metal7342/trapezio.php
- http://18.222.100.142/17_moldura8210/regerem.php
- http://18.222.100.142/18_prateleira1967/revigore.php
- http://3.135.194.95/09_nsabdo/receado.php
- http://3.139.85.102/17_eudhfj/regerem.php
- http://3.139.85.102/18_vdsyuh/revigore.php
- http://3.139.85.102/20_fjegydk/destravares.php
- http://3.141.199.105/13_ytdshe/reimpresso.php
- http://3.141.199.105/15_rjhsymc/unificador.php
- http://3.141.199.105/16_kdsgyue/raquete.php
- http://3.144.37.134/01_sdneow/fruais.php
- http://3.144.37.134/02_sjdhie/reestruturado.php
- http://3.144.37.134/03_osneops/trapezio.php
- http://3.148.240.228/05_dnwodu/equivaler.php
- http://3.148.240.228/06_sndiwds/galgassem.php
- http://3.150.134.118/05_papel6197/equivaler.php
- http://3.150.134.118/06_couro8254/galgassem.php
- http://52.14.160.173/10_algodao9148/reunia.php
SHA256
- 036c8f32012abdcb9a389ae9c284da89505e830bca74eb1aa9ea3794b067aab6
- 050e84d134a32ed7c4885a9d57ce37f8ae5f910960b67e2156941961bd5781ba
- 1541c23f34eb05dfcbede3830741427681d719cee1dfd397a2c04110e0fa81b2
- 1bd347ce5deee3d783a038e2d2d224bc30cc074e0471a3897c5409ce99816dc9
- 643c0093baec45952a46b0210f7a6f8fb26883b396b66f1cb609c5b55e6dae1e
- 7ad89fb0a4a5449a381b8f540238193019673adc7cfb1c008dcd14a745891551
- 87efeada5fe39a94cefc6151fd84af223d0e0e2b070daec606274481ed87b87b
- ab46f7c4d3f717bb1e61d2f236917976d2a85be6958ae099fee79ea6e9031e37
- b1c101bd1ba134ffbea61f9fac2b7c8fbd13ca113a37944abdc131ef86da92ac
- c6618bb692fb3f5d7959f8db1fedaaac5e8a36fb901397a008aa2b88874448fd
- d25d32478ae67403484a309591b6409224d26ca3d094c5ccd8428ebef7efcfd1
- fe769fd85a7440751e1508614c8d9ef0de00bece803329bf3318ff863a146216