В июне 2026 года зафиксирована кампания, в рамках которой злоумышленники рассылают фишинговые письма, маскирующиеся под уведомления логистической компании UPS и налоговой службы Малайзии (LHDN). Цель - заставить получателя открыть вложенный архив и запустить вредоносный JavaScript-файл. После выполнения серии скрытых операций на устройство попадает стилер Phantom Stealer v3.5.0, который собирает пароли, данные банковских карт, файлы криптокошельков и информацию из мессенджеров, а затем пересылает их злоумышленнику по электронной почте.
Описание
Первое письмо имитирует сообщение от UPS Forwarding Hub. В нём содержатся номер отправления, идентификатор предложения, детали доставки и вложение в виде сжатого архива - якобы с сопутствующими документами. Второе письмо написано на малайском языке и выглядит как официальное уведомление от налоговой службы LHDN с требованием предоставить документы для проверки корпоративной отчётности за 2026 год. Срок - 14 дней, что создаёт ощущение срочности. Оба письма используют знакомые корпоративные сценарии и отсылают к доверенным брендам, повышая вероятность того, что жертва откроет архив.
Как показало расследование, независимо от темы письма, внутри архива находится один и тот же JavaScript-файл с именем, соответствующим контексту (например, "UPS Docs_Shipment Number…" или "Bank in slip for invoice…"). При запуске скрипт не выполняет вредоносные действия напрямую. Вместо этого он скрывает свои функции за несколькими слоями обфускации: имена функций заменены числовыми индексами, а строки спрятаны в закодированных массивах. Это значительно усложняет анализ без исполнения.
Внутри JavaScript-файла обнаружен большой блок данных, закодированных в формате Base64. Этот блок содержит сценарий PowerShell. После запуска JavaScript через стандартные компоненты Windows декодирует содержимое, записывает его во временный файл и вызывает PowerShell в скрытом режиме. Затем управление переходит ко второму этапу - PowerShell-загрузчику.
Второй этап тоже представляет собой скрипт PowerShell, но внутри него хранится не открытый код, а зашифрованное содержимое. Для расшифровки используется ключ и вектор инициализации, встроенные прямо в скрипт. Загрузчик очищает строки от лишних пробелов, преобразует в байты и применяет криптографическую функцию в памяти. После расшифровки полученный код немедленно выполняется с помощью команды Invoke-Expression - опять же без записи на диск.
Третий этап - ещё один PowerShell-сценарий, который содержит два разных набора данных. Первый набор представляет собой сборку .NET, закодированную Base64 и дополнительно защищённую простым XOR-шифрованием с ключом "DEVILboy56@@". После расшифровки эта сборка становится инжектором - программой, способной внедрять код в другие процессы. Второй набор данных - это массив байтов, который при разборе оказывается исполняемым файлом с заголовком MZ. Это и есть финальная полезная нагрузка - Phantom Stealer v3.5.0.
Инжектор, работая полностью в памяти, запускает легитимный системный процесс (в данном случае aspnet_compiler.exe) и внедряет в него тело стилера. Таким образом, вредоносное ПО выполняется внутри доверенного процесса, что затрудняет обнаружение традиционными антивирусами.
После активации Phantom Stealer собирает с заражённой системы обширный перечень данных: имя устройства, список установленных программ, учётные записи и пароли из браузеров (Chromium и Gecko), cookies, сохранённые банковские карты, историю посещений, а также файлы криптокошелков и данные популярных мессенджеров. Вся информация раскладывается в отдельные текстовые файлы с указанием имени хоста - например, "Chromium_passwords_имя_компьютера.txt" или "Gecko_cookies_имя_компьютера.json".
Для эксфильтрации стилер подключается к SMTP-серверу по порту 587. Сначала он проходит аутентификацию - имя пользователя и пароль передаются в кодированном виде. В ходе анализа обнаружено, что учётные данные указывают на адрес ruhi@aktekmetal[.]com[.]tr. После успешного входа устанавливается зашифрованное соединение через STARTTLS. Затем злоумышленник отправляет несколько писем с собранными файлами - каждому типу данных соответствует отдельное письмо. Завершается сеанс стандартной командой QUIT, что делает трафик похожим на обычную корпоративную переписку.
Привязать эту кампанию к конкретной хакерской группе пока не удалось. Phantom Stealer - это широко распространённое в киберпреступной среде вредоносное ПО, которое используют разные операторы. Однако сам факт применения многоступенчатой схемы с разными темами писем и работой исключительно в памяти указывает на возросший уровень подготовки атакующих.
Организациям стоит внимательнее относиться к входящим письмам, даже если они выглядят как уведомления от государственных органов или известных логистических компаний. Настоятельно рекомендуется проверять неожиданные вложения, ограничивать выполнение скриптов из электронной почты и настроить мониторинг подозрительной активности PowerShell, а также необычного исходящего SMTP-трафика. Только сочетание нескольких уровней защиты - от фильтрации писем до поведенческого анализа конечных устройств - позволяет своевременно выявлять подобные атаки, скрывающие истинные намерения за маской безобидных документов.
Индикаторы компрометации
MD5
- 34bfa888695b9aaa41bd575245972043
- 5f238710a5ef4f6ddbbe7a118c822705
- 6bbfc88534d5d515dddb0ec9bb618530
- 8a620e451e64f418bc21fd458e952f2e
- a30b628d0c087f305b35be3e3f5281b3