Кампания SHADOW-EARTH-066 использует уязвимость WinRAR для атаки на украинские ведомства

APT

В июле зафиксирована целенаправленная кибершпионская операция, нацеленная на украинские военные и правительственные организации. Злоумышленники из группировки SHADOW-EARTH-066 (также известной как UAC-0226) применяют обновлённую версию программы-похитителя данных GIFTEDCROOK. Атака начинается с фишинговых писем, замаскированных под официальные уведомления от Холосиевского районного территориального центра комплектования и социальной поддержки (ТЦК и СП). В письмах содержится пароль для открытия защищённого RAR-архива, что позволяет обойти автоматические системы проверки вложений.

Описание

Жертве предлагается проверить данные о военнообязанных сотрудниках, приложив архив. После ввода пароля и попытки извлечь файлы срабатывает уязвимость в архиваторе WinRAR, известная под идентификатором CVE-2025-8088. Эта проблема связана с некорректной обработкой альтернативных потоков данных NTFS (ADS) и позволяет выполнить обход каталогов. По данным опубликованного отчёта, уязвимость затрагивает все версии WinRAR до 7.13 включительно. Патч был выпущен в июле 2025 года, и его установка устраняет угрозу.

Внутри архива находится вредоносный набор, который использует технику подмены путей: при извлечении файлов вместо обычного распаковки в текущую папку происходит запись компонентов в системные каталоги Windows. Два файла попадают в папку C:\ProgramData, а третий - ярлык (LNK-файл) - помещается в папку автозагрузки пользователя. Этот ярлык ссылается на один из сохранённых файлов, обеспечивая запуск вредоносного кода при каждом входе пользователя в систему. Вся операция происходит незаметно для жертвы, без каких-либо уведомлений или видимых действий.

После запуска исполняется PowerShell-скрипт, который дешифрует и загружает в память основную полезную нагрузку. Скрипт считывает зашифрованный файл из ProgramData, применяет простую арифметическую расшифровку и затем с помощью низкоуровневых системных вызовов выделяет область памяти, копирует туда расшифрованный код и запускает его. Чтобы обойти механизмы защиты современных средств обнаружения и реагирования (EDR), используется техника прямых системных вызовов, напоминающая метод Hell's Gate. Вредоносный код динамически определяет необходимые функции Windows, не обращаясь к стандартным точкам импорта библиотек, что затрудняет перехват и анализ.

Загруженный модуль представляет собой рефлексивно выполняемую DLL - она загружается не через стандартный загрузчик Windows, а вручную, с собственной обработкой таблиц импорта и пересчётом адресов. Это позволяет скрыть сам факт загрузки от многих систем мониторинга. После загрузки управление передаётся основному функционалу стилера.

Собранные данные включают несколько категорий. В первую очередь похищаются учётные данные браузеров: логины, пароли, файлы cookie и данные сессий из Chrome, Edge, Opera и Firefox. Для Firefox копируются файлы базы данных учётных записей и ключей шифрования, для браузеров на базе Chromium - извлекается мастер-ключ через вызов API защиты данных Windows (DPAPI). После получения ключа запускается браузер в приостановленном режиме, в его память внедряется специальный фрагмент кода, который от имени браузера расшифровывает и передаёт похищенные пароли обратно в основную программу.

Помимо браузерных данных, стилер сканирует все логические диски на наличие документов и файлов, представляющих интерес. Отбор ведётся по расширениям: архивы, офисные документы, PDF, текстовые файлы, изображения, а также файлы менеджеров паролей (KeePass), настройки VPN (OpenVPN) и хранилища сертификатов (Java KeyStore). Размер каждого файла ограничен 20 мегабайтами, отбираются только файлы, созданные не ранее чем за 30 дней до момента заражения. Для каждого подходящего файла создаётся зашифрованная копия в рабочей папке стилера.

Все собранные данные перед отправкой шифруются с помощью потокового шифрования и упаковываются в ZIP-архив. По мере накопления каждые 4 мегабайта данных формируется новый архив и отправляется на командно-контрольный сервер злоумышленников через защищённое HTTPS-соединение. Проверка сертификатов SSL отключена, что позволяет работать с самоподписанными сертификатами. В случае неудачной попытки связи стилер проверяет доступность интернета через запрос к серверу 1.1.1.1; если интернет есть, но C2 недоступен, запускается процедура самоудаления - стилер удаляет все созданные файлы и завершает процесс, стараясь не оставлять следов.

Группировка SHADOW-EARTH-066 последовательно совершенствует свои инструменты. Использование известной уязвимости в популярном архиваторе, сочетание фишинга с социальной инженерией и многоступенчатая цепочка заражения с применением техник обхода защиты делают эту кампанию особенно опасной. Основная цель - получение доступа к конфиденциальным данным военных структур, что может быть использовано для дальнейших разведывательных операций. Организациям, работающим в оборонном и государственном секторе, рекомендуется незамедлительно обновить WinRAR до версии 7.13 или выше, усилить контроль за входящими архивами, а также использовать поведенческий анализ на рабочих станциях для обнаружения аномалий, связанных с запуском скриптов из папки автозагрузки.

Индикаторы компрометации

IPv4

  • 136.0.141.237

URL

  • https://136.0.141.237:8942/G8mGR7vXmD/
  • https://136.0.141.237:8942/seqOhyMc/

Email

  • chernigivdonor@ukr.net
  • holosivsk-rtck@ukr.net

Комментарии: 0