Киберпреступники атакуют компании в Тайване с помощью сложного вредоносного ПО

phishing

В январе 2025 года аналитики FortiGuard Labs обнаружили целевую кибератаку на пользователей в Тайване. Злоумышленники распространяли вредоносное ПО winos 4.0 через фишинговые письма, маскирующиеся под уведомления от Национального налогового бюро Тайваня. В ходе мониторинга были выявлены дополнительные образцы вредоносного кода, связанные с этой кампанией, включая новые фишинговые письма с вложениями, содержащими ссылки на зараженные ресурсы.

Описание

Атака начинается с рассылки писем, имитирующих официальные сообщения от государственных учреждений или деловых партнеров. Тематика варьируется от налоговых уведомлений до счетов и пенсионных выплат, что повышает вероятность взаимодействия жертвы с вредоносным вложением. В некоторых случаях письма содержат изображения с гиперссылками, ведущими на страницы загрузки вредоносного ПО.

После перехода по ссылке жертва попадает на замаскированную страницу, где ей предлагается скачать ZIP-архив, защищенный паролем. Пароль указан на той же странице, что усложняет анализ для исследователей безопасности, не имеющих доступа к оригинальной фишинговой кампании. Внутри архива находятся несколько файлов, включая легитимные исполняемые файлы, DLL-библиотеки, зашифрованный шелл-код и загрузчики.

Основной вредоносный компонент - HoldingHands RAT (также известный как Gh0stBins) - использует технику side-loading для загрузки вредоносного кода через легитимные процессы. Например, файл dokan2.dll создает поток для расшифровки и выполнения шелл-кода, одновременно скрывая окно основного процесса. Для повышения привилегий вредоносное ПО проверяет объем оперативной памяти (избегая песочниц с малым объемом RAM), получает доступ к системным процессам WinLogon и TrustedInstaller, а затем создает реестровые ключи для маркировки зараженной системы.

Дополнительные модули, такие как поддельные версии TimeBrokerClient.dll и msimg32.dll, обеспечивают устойчивость атаки и скрытность. Они активируются только при определенных условиях, например, при запуске конкретных приложений (LINE, WeChat) или системных процессов (svchost.exe).

После успешного внедрения вредоносное ПО устанавливает соединение с командным сервером (C2), передавая данные о системе жертвы, включая IP-адрес, имя компьютера, характеристики ОС и аппаратного обеспечения. HoldingHands RAT поддерживает модульную архитектуру, позволяя злоумышленникам загружать дополнительные компоненты, такие как инструменты удаленного доступа (RDP) и файловые менеджеры.

Аналитики также обнаружили связь этой кампании с другими известными семействами вредоносного ПО, включая Gh0stCringe, что указывает на работу организованной группы киберпреступников. Эксперты рекомендуют организациям в Тайване и других регионах усилить защиту от фишинга, обновлять системы безопасности и обучать сотрудников распознаванию подозрительных писем.

Эта атака демонстрирует растущую сложность киберугроз, где сочетаются социальная инженерия, многоэтапное внедрение и модульные вредоносные платформы. Компаниям необходимо применять комплексные меры защиты, включая анализ сетевого трафика, мониторинг аномальной активности и использование решений для обнаружения атак на ранних стадиях.

Индикаторы компрометации

Комментарии: 0