Специалисты по информационной безопасности обнаружили сложную многоэтапную кампанию, в ходе которой злоумышленники применяют подписанные легитимные компоненты для маскировки вредоносного кода. Атака ориентирована на организации различного масштаба, особенно на государственный сектор и компании с развитой ИТ-инфраструктурой. Её отличительная особенность - использование облачных хранилищ Alibaba Object Storage Service (OSS) в качестве промежуточных площадок для хранения зашифрованных модулей, а также применение техники загрузка DLL через доверенный исполняемый файл.
Описание
Исходная точка атаки - исполняемый файл ainstaller-86533005.exe, который по метаданным выдает себя за легитимное приложение Panasonic PC Notification (версия 1.10510.0.0). Внешне программа ведет себя корректно: содержит диспетчер команд, графический интерфейс, логику работы с устройствами Panasonic и мьютекс для предотвращения множественных запусков. Однако, как показал анализ, ещё до запуска основной функциональности приложения исполняется скрытый загрузчик. Он выделяет область памяти с правами RWX, копирует в неё закодированный блок данных из собственного образа, дважды расшифровывает его и передаёт управление на кучу с полезной нагрузкой. Ключ XOR для второго этапа расшифровки имеет длину 19 байтов.
После завершения работы загрузчика вредоносная активность переходит к следующей стадии. Статический код восстанавливает URL первого облачного хранилища: hxxps://jun616[.]oss-cn-beijing[.]aliyuncs[.]com/tad. Файл tad выступает в роли индекса, указывая на набор контейнеров с именами, маскирующимися под изображения: a.gif, b.gif, c.gif, d.gif, s.dat, s.jpg. Каждый такой контейнер содержит зашифрованный модуль, причём шифрование использует простую, но эффективную схему: пять последних байтов файла задают смещение начала полезной нагрузки (4 байта, little-endian) и начальное значение ключа XOR (1 байт). Далее выполняется побайтовая операция XOR с инкрементируемым ключом от найденного смещения до позиции, предшествующей этим пяти байтам.
Помимо этого, среди загруженных модулей обнаруживается s.jpg, который после расшифровки превращается в динамически подключаемую библиотеку RPCScheduleTask.dll. Она содержит код для создания запланированной задачи через RPC-интерфейс планировщика Windows, используя GUID 86D35949-83C9-4044-B424-DB363231FD0C, протокол ncacn_np и конечную точку \pipe\atsvc. Задача настраивается на запуск с наивысшими привилегиями, скрытый режим и привязку к входу в систему через повторяющийся временной триггер. Этот механизм обеспечивает закрепление в системе.
Следующая важная стадия - использование техники side-loading. Модули a.gif и b.gif после расшифровки образуют пару: подписанный исполняемый файл Tencent UxEnhanceHost и библиотека UxEnhance64.dll. Легитимный хост импортирует из этой библиотеки функции EnableUxEnhance и DisableUxEnhance, обе указывают на одну и ту же защищённую точку входа. В свою очередь, UxEnhance64.dll загружает контейнер c.gif (msadox.tb), ищет в нём маркер bb e6 36 23 33 96 3b 89, извлекает и расшифровывает (RC4, ключ 3d e2 3f 7a d2 83 a1 f7) шелл-код, который затем обрабатывает d.gif (adoresd.dat). Последний расшифровывается по той же схеме пяти байтов, превращаясь в библиотеку adoresd.dll с экспортом DelegateEnSerialization. Шелл-код вручную отображает эту DLL в память, заполняя ранее пустые секции вредоносным кодом - так называемый "мост" для перехода к следующему этапу.
После того как мост полностью популяризирует себя в памяти, он связывается со вторым облачным хранилищем на домене 26nn[.]oss-cn-hangzhou[.]aliyuncs[.]com и загружает файл drops.jpg. Этот контейнер также подчиняется правилу пяти байтов (смещение 0x5d0, ключ 0x6a) и после расшифровки даёт шелл-код, содержащий строки, связанные с проверкой наличия процессов 360tray.exe, 360sd.exe, 360safe.exe, и функции для манипуляции запланированными задачами, отключения защиты Windows Defender и изменения реестра.
Завершающие стадии разворачиваются в отдельном каталоге, например C:\Program Files (x86)\D1IQf1, где размещаются подписанный Philips/Speech Processing Solutions хост D1IQf1.exe, защищённая библиотека XPSPLOG.dll, а также контейнеры image.png и thumbs.db. Image.png расшифровывается в библиотеку image.dll с экспортом PhilipsCoInitialize, которая выполняет роль дроппера: создаёт файлы, добавляет исключения для антивируса, отключает обновления и подготавливает почву для финальной стадии. Thumbs.db расшифровывается в rundll32.dat с экспортом Edge - этот модуль реализует функциональность бэкдора, работающего как служба Sauron. Он копирует себя в C:\Windows\svchost.exe, создаёт службу Sauron, удаляет маркерные файлы, проверяет наличие инструментов безопасности и запускает команды для отключения брандмауэра и очистки системы.
Таким образом, цепочка атаки включает семь фаз, каждая из которых использует различные техники обороны: шифрование, side-loading, использование легитимных подписей, облачные объекты и динамическое заполнение памяти. Повторяющиеся элементы - трёхбайтовый хвост в контейнерах, ручное отображение PE в память, команды отключения защиты, а также использование Alibaba OSS в качестве площадки для хранения этапов. Аналитики отмечают сходство данной кампании с известными активностями группы SilverFox (также известной как Winos4.0), которая перерабатывает код Gh0stRAT и предлагает вредоносное ПО как услугу (malware-as-a-service).
Обнаружение подобной атаки осложняется тем, что злоумышленники тщательно маскируют каждый этап под легитимный софт или обычные файлы. Для защиты рекомендуется обращать внимание на аномальное поведение процессов, таких как создание скрытых задач планировщика через RPC, появление файлов в каталогах %ProgramFiles% с необычными названиями и активность процесса rundll32.exe, загружающего .dat файлы. Также следует мониторить сетевые подключения к доменам Alibaba OSS, особенно если они сопровождаются user-agent "GetData". Ключевые индикаторы: исполняемые файлы с поддельными подписями, библиотеки UxEnhance64.dll, XPSPLOG.dll, файлы с расширениями .gif, .jpg, .png, содержащими настоящие PE-образы после расшифровки, а также строки "Sauron", "Task1" и команды Add-MpPreference -ExclusionPath.
Индикаторы компрометации
IPv4
- 47.239.170.54
IPv4 Port Combinations
- 47.238.95.170:7089
Domains
- 26nn.oss-cn-hangzhou.aliyuncs.com
- gqsqoq.net
- jun616.oss-cn-beijing.aliyuncs.com
URLs
- https://jun616.oss-cn-beijing.aliyuncs.com/tad
- https://seeo-pc.com.cn
- https://www.hed6g8u.com/installd
SHA256
- 0272f3055c26287c7e393fcbe8e2273fe39ed0f025daa483b0ca42fe6aafa24f
- 06d9687f2d7a462d55480037bf1eb0fce9d42d9f56d950695b9d6a2f52241188
- 09ae57f0e6ffa1abed9b868e6693cdba846111b24bc50fc278f3017de7d5c943
- 1049a21e9dd6b26b0574c132b12b4565e4bfb7096c31f8a21dbe45e5e3fbddc1
- 12845df5f905fe5345829b2aca546ba8eecbd84f1a2924993b076a5d33bd1307
- 1531fbf2af768bc1ceb8b33039473d18bc186f99c34a29ea395bdb4935c7b4a2
- 1a9804780f9b96018961a4100b3ff70d6440a2677ce996209c6be0d581b4677f
- 1cd8b1aa6e26831557b98247c29d2dea27a2b5ae0fced69db1058884d074dfff
- 200d9f5d041c870e69f73da32c753a69096742c33e2dab65299767ac31578267
- 238022615a5d37269bb3826bdffc30429442fcf73b2ed510098183383d3454f6
- 3317c1e3471de643c7868c7e0821524b0bfdeb4a3d335e1ec5431a9088234ab7
- 415611a746fc72025f206164eb61a966125a76125ab1c84ec37e159dfbc8d6b3
- 4f67662ae285337b17e537147e4783a6f307b25d61b362e7908b2595c4188f2a
- 53373b27c784db09449a4c01170acaf99e9316552de54d9be93896738006d60c
- 56c5bd8df62c54be51312fabc86ebe9cde896ed015b91cf3e0aa7c941f49d096
- 6349d18308f458ed290913068752471c453f1c9bbd472a73e9f92b444718bd4d
- 63d8b720e35bc8eafc40c37194c7fce270be2b862e04a5278c4aa03d2907b25b
- 667698da115bb3cc322a972dd8fb15280f0e481d5a87779f4c444f535bf17a74
- 676a2a7b94ca2f8ec76352ee656e4d075bb342bd7ad6efbc7c19c060001eace7
- 679921a7373fc0a77d60416e3f7ce4454dfd394c12d9c0387be9538b8f030e02
- 6d6ba2bc9ad414837826f7278bc3e0116f1aeda02d0c2284ed65819f5d9180a8
- 71369dd8ef596d4eefaf21b831dc87f78eeaf2c3436eb95c24981a6d39151dd7
- 75535087898c38d5da3c16282d008d68df648ae58a3cf8b632a953302544279c
- 89ec512835063cb87f1f924f61fe402e9f433de6c194831645cf60a7570b71fc
- 9277983c1beca79e56e16eabba0fd84b17279e21a9e59bda0ed8834cae9b321f
- 96aee41363c08acf6a6230d1dda5f7e7dae9f78952993b70a9c8c4949c81bb22
- a1e68e7adc5597eae23a6590f1ac345f796abebceb91afcc0f2dd97cc0622740
- aaa13e34e7c45dc49552e843ee8b611b2373959d8a7cc23265abc353d76235ba
- ab432ec0e732c20c99b6413e7ab9d0ac18bcd5d405a6266ff0c1afced64cb165
- c0627c59e27a670503683d2c5c117e126f4969144815317540895066c819b6f6
- c2ffcb613698ba2c74614b993f550073f6dd2ba2f1c3f120d68959aa142c78ad
- cc6ae6f13d33a7313295ae00a6b0503adc277289fbe615eaf48b6a30ce09f11c
- d14e3e61957ba142d64830b63418ce816e76e4c25449539a5cebb5bcd5f84c7f
- d612918e6bf49bcd9b840a5f95a874616f48cce309983215c09ccc15cd35891a
- dd69f3a8e89ffb4bd3ee8ebc6dcc786e59cbc47ad8f3e18a6de5de9bdf6d4a1d
- f43cc91a545a7e9712e2132e559ed808fcfa80f882c08cf9fa44974fa691bec4
- f4c4fdf7b6c3a6284ceec83fee339bac826b6e89d08e9609643da61b6dbb91d3
- f85321c2cef8b8bfb252d314db2422c187f1397641bdc1a3d5a9426a3fd55fd9
- fe4d5a88fdf7809ab3d45cb3be475a4625a0e6a7e2972c82017411410f40cd6a