Финансово мотивированная группировка Lunar Spider, известная своими атаками на банки и предприятия Северной Америки и Европы, обновила инструментарий и теперь использует более изощренные методы заражения. В новой кампании злоумышленники распространяют Lotus V2 Loader - продвинутый загрузчик вредоносного ПО, который доставляет второстепенные нагрузки на скомпрометированные системы.
Описание
Кампания начинается с фишинговой страницы, на которой жертве предлагается пройти проверку CAPTCHA для продолжения работы. Однако вместо настоящего теста на человечность запускается PowerShell-скрипт, использующий COM-объект WindowsInstaller для скрытой загрузки вредоносного MSI-пакета.
После запуска MSI-инсталлятора в папку "%APPDATA%" копируется легитимный исполняемый файл, например, "igfxSDK.exe" от Intel. Одновременно с ним загружается вредоносная DLL "WTSAPI32.dll", которая подменяет системную библиотеку. Когда пользователь или система запускают легитимный файл, он автоматически загружает зловредный код, внедренный в DLL.
Использование подписанного (хотя и отозванного) сертификата для вредоносной DLL и легитимного ПО позволяет злоумышленникам обходить защитные механизмы. В ряде случаев EDR-системы не фиксируют подозрительную активность, так как заражение происходит через доверенные процессы.
После успешного внедрения Lotus V2 Loader устанавливает связь с C2-серверами, маскируя трафик под легитимные запросы. В некоторых случаях EDR блокирует сетевые соединения на основе сигнатур угроз, однако атака остается труднодетектируемой из-за применения методов обхода защиты.
Для предотвращения подобных атак эксперты советуют усилить контроль за исполнением PowerShell-скриптов, блокировать подозрительные COM-объекты и отслеживать аномальные действия в "%APPDATA%". Также важно обновлять сигнатуры EDR и использовать механизмы проверки цифровых подписей файлов.
Lunar Spider продолжает совершенствовать свои инструменты, и эта кампания демонстрирует, насколько важна многоуровневая защита от современных угроз. Организациям следует обучать сотрудников распознаванию фишинга и внедрять технологии поведенческого анализа для своевременного выявления атак.