Крупная фишинговая кампания использует Lua-загрузчики и бесфайловые техники для доставки RAT и стилеров

security

С конца марта 2026 года специалисты по информационной безопасности фиксируют серию масштабных атак, в которых злоумышленники комбинируют бесфайловые методы с загрузчиками на языках Lua и AutoIt. Эти инструменты отличаются крайне низким уровнем обнаружения антивирусными средствами. Цель кампании - внедрение целого спектра вредоносного ПО, включая Agent Tesla, Remcos, XWorm и Best Private LOGGER. Последний, как выяснилось, является модифицированной версией известного стилера Snake Keylogger.

Описание

Атака начинается с фишингового письма, в котором атакующие выдают себя за представителей известных компаний. Используются темы делового сотрудничества, срочных платежей или других официальных поводов. В письме содержится либо вредоносный архив, либо ссылка на его загрузку. Внутри архива находится JScript-файл с высоким уровнем обфускации. Разработчики использовали такие приёмы, как маппинг строковых массивов, выравнивание потока управления и механизмы защиты от модификации, чтобы затруднить как ручной, так и автоматизированный анализ.

Сценарий проверяет два условия: отсутствие файлов следующей стадии и значение переменной, равное "YESSSSSSSS". Если оба условия выполняются, скрипт копирует себя в папку %PUBLIC%\Libraries и создаёт задачу в планировщике для закрепления в системе. Затем он извлекает закодированные данные из своего тела, обрабатывает их через реверс строк, удаление мусорных разделителей и декодирование из Base64. Полученные файлы могут включать исполняемый модуль интерпретатора AutoIt или LuaJIT, а также скрипты и закодированные данные.

Согласно анализу исследователей, кампания продолжает развиваться. Наиболее ранние образцы загрузчика датируются октябрём 2025 года, самые свежие - июнем 2026-го. За это время функциональность значительно усложнилась.

Ключевой элемент атаки - файл с расширением .ttf, который на самом деле является скриптом на Lua. Исполняемый файл, запускающий этот скрипт, - это скомпилированная версия LuaJIT. Скрипт содержит зашифрованный блок данных и множество строк, закодированных десятичными числами. Для расшифровки используется трёхэтапный процесс: реверс строки, замена символов по правилам, декодирование из Base64, а затем применение пользовательского шифра ROT. Ключом для ROT выступает первый байт расшифрованной строки. Далее загрузчик применяет различные методы противодействия анализу: выделяет ложные области памяти, маскирует сигнатуры шелл-кода Donut, использует алгоритмы XOR-шифрования прямо в памяти.

В финальной стадии шелл-код выполняется через защищённый вызов (pcall) по адресу памяти, приведённому к указателю на C-функцию. Использование генератора Donut позволяет доставлять полезную нагрузку в бесфайловом виде - без записи на диск. После выполнения шелл-кода рефлексивный загрузчик отображает и запускает непосредственно в памяти конечный вредоносный модуль.

Кампания не ограничивается только Lua-загрузчиками. В параллельной ветке атак используется AutoIt. Здесь скрипт AutoIt также сильно обфусцирован, после деобфускации он запускает легитимный процесс colorcpl.exe в приостановленном состоянии, расшифровывает локальный файл данных с помощью XOR и выполняет инжекцию кода через низкоуровневые функции ntdll.dll. Такой подход полностью аналогичен ранним образцам Lua-загрузчика.

Конечная полезная нагрузка включает Remote Access Trojans (трояны удалённого доступа) Remcos и XWorm, а также стилеры Agent Tesla и Best Private LOGGER. Особый интерес представляет Best Private LOGGER. Сравнительный анализ с конструктором Snake VIP Keylogger показал, что модули сбора данных практически идентичны. Различия сводятся лишь к замене подписи с "Snake" на "Best Private LOGGER" и незначительным изменениям формата вывода. При этом функциональные возможности Best Private LOGGER уступают оригинальному Snake VIP Keylogger - в нём отсутствуют анти-анализ и сбор данных из Wi-Fi. Тем не менее, структура кода не оставляет сомнений: Best Private LOGGER - это вариант стилера Snake.

Атаки затронули множество организаций по всему миру. Компрометация даёт злоумышленникам полный удалённый административный контроль над системой и возможность эксфильтрации больших объёмов конфиденциальной информации. Эволюция загрузчиков показывает, что авторы угрозы регулярно обновляют свои инструменты, чтобы обходить средства защиты и усложнять расследование инцидентов. Организациям стоит усилить фильтрацию входящих писем, внедрить поведенческий анализ на конечных точках и проводить регулярное обучение сотрудников распознаванию фишинговых атак.

Индикаторы компрометации

IPv4 Port Combination

  • 104.239.66.86:7004
  • 107.174.34.137:443
  • 46.183.223.21:2404

Domain

  • mail.allportcargoservice.com
  • mail.taikei-rmc-co.biz
  • mail.teamengineersgroup.com
  • mail.trimnt.com

Domain Port Combination

  • newremupdate.duckdns.org:2404

URL

  • https://cdn.discordapp.com/attachments/1499192125093449759/1511147377979818074/F10097782_Request-9200090_0990.PDF.JS

SHA256

  • 05390dd0d2c84f77475c0c6aa082638e23977da591302e911cbcb071c42a9451
  • 1539468a21a439dd4f8d72a6c34ce503f0585281fc2e88535c3c33727bfdc717
  • 16516e3298278719123068bf0ed808ea4e00f73c970a8a83377066b4e3c3c950
  • 16f9692debe0d4e35d76b48312979e5a90a85ce066e7375269ce78f43da52769
  • 1c4419d687bf45bdc5474b6347e41e89459fc0f5115f0d012c46c57280b242bf
  • 1d9dd914cf623dcae4b88834744a005e5e3eae827ded1aafd23ed1d7be57b90a
  • 2b1248d89fd9a7c716816f9688402942827fc1bfa89d5dccd741521725104279
  • 2fe30eccd36f4346cb117af0cf626c2bca84b50c658b0c9af09110b9f86a53f4
  • 3ace400380bd1fc51e83d008dbbe9ceb70b2572da95264be09d85979a6276a37
  • 417fc4d6119dac40f276b563498a0ad3f9bf42262ec650a4463cbdbe78da388b
  • 41ad1f28134f4b4a443b53af04aeb3fa57a2f72a3cc58a6466e84fc3225f38be
  • 4c001e107a42d65c1b1e6092e4aa6932dbd1544d097d1a432ba27e3b4bddfcc1
  • 5409b3fa21dcc2f854697ec731f9574603dd0b6bdfd892e968a2b412ed85f52c
  • 5b271a1b1ffe2716ae420f8e9d40dbc8e9e682f6e4125d4f174a335bf070ac29
  • 619d2628dcf0c8e15a6febb0e562609556ca57f9f8216800ee77a39e336b8bf4
  • 6700e6d2a0c285d3ebf1a55aecec63b1e42d7d581f691331c667a8920dac7029
  • 775ae9a8c7363e2368cbb559f9c2d26a6c479d4e7998fe71d45830885ccde429
  • 7df42fc54f053d1bb65f43d4386a75be02770f7923b66e713fb04631582e864e
  • 81edd5e740bea0fefb5c1bbd14a671bd1daff37bf3641e34f3a1f7e93559184a
  • 8c28bc87eb4f2613117d41a716e78f62d55c19edaeea573c2c96e787da055167
  • 9674da676ee226ee456d35c774715d9b58655423806f281de19dc9ef899e9532
  • 96e22da4d5c0ea4b0efde0ad3eaa8fdedc60228f84fb3c56899afbb9338da2a1
  • 986d1d5270822af7d7744762ecd8fc4e9b2886c85b3660e9fdf0b5906d6c4117
  • b12b743d4ecc0fe7320b6c1533e2a60bb89f94ca39a5be37143e7af27daacf04
  • bbeb74e6af12536ecb6761a65ed893fbddd1b86a17cd4a61b616e5fc6106ec9a
  • be4fcf88a287f783a3d199e889f9f088f77338eafe0dce70a38ade01192fb223
  • c7159e589e29f9c866cc9983839ae9c9a1457df542a2dcd5103baf38636e08fd
  • c92740b6b90582a4bf73fef979ca047b9e6ae432e892a97f71e70b45c09e478e
  • ca9639f7db6c3d1b37a004493f44aaa4e1282ea9333bc8ca5eac5d263d899e6a
  • cc041def6013da331f025e12f21f43677cea08073018d6be037f15a343a9cc24
  • e2a95dd038a153dfb463c94554912f992cd04cf0f420552a95f4aea3d6f31e18
  • ec494785f243f5f1b516b31d8455fadafe5495e11d47a5ce2bd50b1b3791fec6
  • fbf9a87d351ef702d87e0cd9e0148baa44c6d619f50fbf91d79a1c5e37719a77

Комментарии: 0