Киберпреступники Lunar Spider атакуют организации через поддельную CAPTCHA и подгрузку вредоносных DLL

APT

Финансово мотивированная группировка Lunar Spider, известная своими атаками на банки и предприятия Северной Америки и Европы, обновила инструментарий и теперь использует более изощренные методы заражения. В новой кампании злоумышленники распространяют Lotus V2 Loader - продвинутый загрузчик вредоносного ПО, который доставляет второстепенные нагрузки на скомпрометированные системы.

Описание

Кампания начинается с фишинговой страницы, на которой жертве предлагается пройти проверку CAPTCHA для продолжения работы. Однако вместо настоящего теста на человечность запускается PowerShell-скрипт, использующий COM-объект WindowsInstaller для скрытой загрузки вредоносного MSI-пакета.

После запуска MSI-инсталлятора в папку "%APPDATA%" копируется легитимный исполняемый файл, например, "igfxSDK.exe" от Intel. Одновременно с ним загружается вредоносная DLL "WTSAPI32.dll", которая подменяет системную библиотеку. Когда пользователь или система запускают легитимный файл, он автоматически загружает зловредный код, внедренный в DLL.

Использование подписанного (хотя и отозванного) сертификата для вредоносной DLL и легитимного ПО позволяет злоумышленникам обходить защитные механизмы. В ряде случаев EDR-системы не фиксируют подозрительную активность, так как заражение происходит через доверенные процессы.

После успешного внедрения Lotus V2 Loader устанавливает связь с C2-серверами, маскируя трафик под легитимные запросы. В некоторых случаях EDR блокирует сетевые соединения на основе сигнатур угроз, однако атака остается труднодетектируемой из-за применения методов обхода защиты.

Для предотвращения подобных атак эксперты советуют усилить контроль за исполнением PowerShell-скриптов, блокировать подозрительные COM-объекты и отслеживать аномальные действия в "%APPDATA%". Также важно обновлять сигнатуры EDR и использовать механизмы проверки цифровых подписей файлов.

Lunar Spider продолжает совершенствовать свои инструменты, и эта кампания демонстрирует, насколько важна многоуровневая защита от современных угроз. Организациям следует обучать сотрудников распознаванию фишинга и внедрять технологии поведенческого анализа для своевременного выявления атак.

Индикаторы компрометации

Комментарии: 0