Кампания по доставке RMM-инструментов через WhatsApp и VBS-скрипты ведет к инфраструктуре ValleyRAT

remote access Trojan

В середине июня эксперты команды GReAT "Лаборатории Касперского" зафиксировали волну вредоносных рассылок, осуществляемых через личные сообщения WhatsApp. Аналитик Fareed Radzi в своем отчете подробно описал механизм атаки: злоумышленники использовали VBS-скрипты (файлы с расширением .vbs, написанные на языке Visual Basic Script), в которые был встроен вредоносный код. Эти скрипты распространялись через мессенджер. При запуске на устройстве жертвы VBS-файл загружал и устанавливал легитимный инструмент удаленного мониторинга и управления Endpoint Central от компании ManageEngine. Такой метод позволяет злоумышленникам получить полный контроль над системой, используя доверенное программное обеспечение.

Описание

В рамках расследования были опубликованы индикаторы компрометации - IP-адреса серверов, связанных с данной активностью: 202.61.160[.]208, 202.61.160.202 и другими. Анализ показал, что один из этих адресов, 202.61.160[.]201, ранее уже фигурировал в качестве командного центра для вредоносных программ ValleyRAT и Gh0st RAT. Это семейство троянов известно тем, что позволяет удаленно управлять зараженными компьютерами и похищать данные. Совпадение инфраструктуры наводит на мысль о возможной связи данной кампании с операторами этих RAT-семейств, однако эксперты отмечают, что для уверенной атрибуции к конкретной группировке имеющихся данных недостаточно.

Дальнейший поиск в онлайн-песочницах, таких как ANY.RUN и Triage, позволил обнаружить множество образцов вредоносных VBS-скриптов, совпадающих по хешам с опубликованными индикаторами. Особый интерес вызвал образец с MD5-хешем d43fdaa1f0ee09d7e5f0f94ee9df7b6c, который исполнялся на платформе Triage под именем "Bitte füllen Sie das Formular für Umsatzsteuer-Nullsatz-Verkäufe aus..vbs" - эта фраза на немецком языке, вероятно, использовалась для обмана пользователей, имитируя официальный запрос налоговой формы. В отличие от описанной выше схемы, этот конкретный скрипт не устанавливал ManageEngine Endpoint Central, а обращался к облачному хранилищу f004.backblazeb2[.]com и загружал дроппер - программу, которая в дальнейшем развертывает основное вредоносное ПО.

Дроппер запускал на исполнение файл NSecRTS.exe. Этот исполняемый файл оказался еще одним RMM-инструментом под названием Ping32, разработанным китайской компанией Shandong Anzai Information Technology (также известной как NSecsoft). Данное программное обеспечение, как и ManageEngine Endpoint Central, предназначено для удаленного администрирования, но нередко используется злоумышленниками в качестве трояна удаленного доступа. В ходе телеметрии было зафиксировано, что Ping32 связывался с сервером 143.92.37[.]168 через несколько TCP-портов по протоколу HTTP, а также передавал данные по UDP на порт 18987 того же сервера.

При анализе сетевого трафика, захваченного в песочнице, был выявлен характерный протокол Gh0stKCP, который применяется ValleyRAT для транспортировки команд управления. Инструменты анализа, такие как CapLoader и FlowCarp, однозначно идентифицировали данные пакеты как принадлежащие этому протоколу. Специалисты извлекли конфигурацию ValleyRAT из образца, запущенного в Triage: семейство valleyrat_s2, версия 1.0, командный центр - 143.92.37[.]168:10086, дата кампании указана как 2026-02-02. Таким образом, прослеживается прямая связь между инфраструктурой, используемой в кампании с VBS-скриптами и Ping32, и известной сетью ValleyRAT.

Атрибуция этой сложной цепочки атак к конкретному актору затруднена из-за пересечения IP-адресов, которые могут эксплуатироваться разными группами. Однако наиболее вероятным кандидатом остается группировка Silver Fox. Эта китайская киберпреступная группа считается одной из крупнейших и наиболее активных в регионе. Согласно сообщениям китайских СМИ, полиция КНР уже предприняла меры против предполагаемых членов Silver Fox: в отношении 27 подозреваемых применены "уголовно-процессуальные меры принуждения". В отчете упоминается, что группировка занималась массовой рассылкой фишинговых писем, хищением корпоративных данных и построением мошеннических схем, причинив ущерб на сумму более 7 миллионов юаней.

Несмотря на то что данные правоохранительные действия обнадеживают, полное искоренение активности Silver Fox маловероятно в краткосрочной перспективе. Описанная кампания демонстрирует эволюцию тактик: злоумышленники переходят от прямого использования вредоносного кода к загрузке легитимных RMM-инструментов, что усложняет обнаружение. Для защиты от таких угроз организациям рекомендуется усилить мониторинг использования RMM-продуктов, внедрить строгую политику установки программного обеспечения и обучать сотрудников распознаванию подозрительных сообщений даже в привычных мессенджерах. Использование прокси-серверов и VPN также не гарантирует безопасность, так как заражение происходит через социальную инженерию.

Индикаторы компрометации

IPv4 Port Combination

  • 143.92.37.168:10086
  • 143.92.37.168:18987
  • 143.92.37.168:38987
  • 143.92.37.168:48988
  • 143.92.37.168:48991
  • 143.92.37.168:48992

URL

  • https://f004.backblazeb2.com/file/fadaoxiao/uamcd.pdf
  • https://f004.backblazeb2.com/file/gaosu2/CoreShield.msi
  • https://fadaoxiao.s3.us-west-004.backblazeb2.com/pacc.vbs

MD5

  • 8266b00c4e45d728cef78b3f5a865f68
  • 9ca134a5ed592a0fb57e2ad910a71c80
  • ac63eb8814f20ffd89ce81f51cba6916
  • d43fdaa1f0ee09d7e5f0f94ee9df7b6c

Комментарии: 0