Специалисты Securonix Threat Research выявили сложный многоступенчатый фреймворк для доставки вредоносного ПО, получивший название Veil#Drop. Эта кампания объединяет социальную инженерию, скомпрометированные веб-сайты, вредоносные JavaScript-файлы, маскирующиеся под документы, загрузчики PowerShell и легитимную облачную инфраструктуру Google для развертывания стилера PureLog Stealer. Атака ориентирована как на обычных пользователей, так и на корпоративные сети, поскольку нацелена на кражу учетных данных, файлов cookie и данных криптовалютных кошельков.
Описание
Первым этапом заражения становится скомпрометированный сайт, с которого пользователь скачивает JavaScript-файл с обманчивым именем, например transcript.pdf.js. Система Windows по умолчанию скрывает известные расширения файлов, поэтому жертва видит лишь transcript.pdf и воспринимает файл как безобидный PDF-документ. При двойном клике операционная система передает управление Windows Script Host (wscript.exe), который запускает PowerShell с обходом политик выполнения. Вредоносная команда PowerShell активирует TLS 1.2 и с помощью Invoke-RestMethod получает следующий этап с контролируемой злоумышленниками страницы Blogspot, а Invoke-Expression немедленно исполняет загруженный скрипт в памяти.
Использование Blogspot - один из ключевых приемов Veil#Drop. Злоумышленники размещают полезные нагрузки на легитимной инфраструктуре Google, что обеспечивает хорошую репутацию доменов, действительные SSL-сертификаты и сложность блокировки без ущерба для обычных пользователей. Трафик к Blogspot выглядит менее подозрительным, чем запросы к недавно зарегистрированным зловредным доменам.
На втором этапе загруженный с Blogspot скрипт (например, phud.dudus.docx.pdf.olp.sys) выполняет несколько задач: обходит политику выполнения PowerShell в рамках текущего процесса, скачивает безобидную веб-страницу чтобы создать иллюзию открытия легитимного документа, завершает определенные процессы (mshta.exe, wscript.exe, msbuild.exe и другие), а также удаляет исходный JavaScript-файл с диска для затруднения судебного анализа. Затем скрипт расшифровывает внедренный полезный код с помощью простого XOR-декодирования с ключом. Расшифрованная нагрузка содержит динамически генерируемый URL следующего этапа со случайным числом косых черт, что делает каждый запуск уникальным и усложняет сигнатурное обнаружение. Сценарий также подвергается мутации во время выполнения: случайные строки заменяют метки, изменяя хеш и переменные. Далее скрипт выполняется через [ScriptBlock]::Create() прямо в памяти.
Третий этап - анализ загрузчика niple.docx.odp.pdf.sys. Этот скрипт содержит две большие переменные с десятичными числами, закодированными специальным образом. С помощью переданного анализа специалисты восстановили алгоритм Convert-XorDecimalToExe, который преобразует строки обратно в байты, применяет XOR-ключ 47 и получает два .NET-сборки. Одна из них оказалась самим стилером PureLog, вторая - вспомогательным загрузчиком. Важно, что сборки не записываются на диск: они загружаются напрямую в память через Reflection.Assembly::Load(). Это типичная техника fileless, не оставляющая следов в виде исполняемых файлов.
Если рефлексивная загрузка блокируется (например, из-за политик безопасности), Veil#Drop использует каскад запасных механизмов. Вредоносная программа пытается выполнить сборки через легитимные подписанные Microsoft утилиты: RegSvcs.exe, InstallUtil.exe, MSBuild.exe, CSC.exe, VBC.exe, ILAsm.exe, AspNet_Compiler.exe. Эти LOLBIN-бинарники (Living Off the Land Binaries) часто разрешены системами контроля приложений, и их запуск выглядит как обычное административное действие. Каскадная логика перебирает эти методы до первого успешного.
После успешной загрузки PureLog Stealer начинает сбор информации. Он извлекает учетные данные, файлы cookie, историю браузера, автозаполнение из Google Chrome, Microsoft Edge, Mozilla Firefox, Brave, Opera. Также атакуются криптовалютные кошельки: MetaMask, Exodus, Atomic Wallet, Electrum, Trust Wallet и другие. Злоумышленники получают приватные ключи и seed-фразы, что делает кражу криптовалюты практически необратимой. Кроме того, стилер выполняет разведку системы: имя компьютера, пользователь, версия ОС, установленное ПО, запущенные процессы. Собранные данные отправляются на серверы злоумышленников через зашифрованные каналы.
Весь процесс заражения проходит без записи традиционных файлов на диск. Исключение составляют исходный JavaScript и, возможно, временные файлы, которые удаляются сразу после использования. Такая архитектура серьезно осложняет работу традиционных антивирусов и судебных экспертов. Единственные следы - это записи в журналах PowerShell (Event ID 4104), трафик к Blogspot, необычные родительско-дочерние связи процессов (wscript.exe -> powershell.exe -> InstallUtil.exe) и активность в памяти.
Для защиты от подобных угроз специалисты рекомендуют включить логирование PowerShell, особенно ScriptBlock Logging, отслеживать использование Invoke-Expression, Invoke-RestMethod и аргументов -ExecutionPolicy Bypass. Следует мониторить запуск JavaScript из папок загрузок и временных каталогов с последующим запуском PowerShell. Обращать внимание на любые обращения PowerShell или WSH к Blogspot. Использовать поведенческий анализ для выявления рефлексивной загрузки сборок и запуска LOLBIN-утилит из-под PowerShell. Регулярно обновлять политики веб-фильтрации для выявления скомпрометированных сайтов.
Veil#Drop демонстрирует растущую тенденцию к использованию доверенных облачных сервисов и встроенных компонентов Windows для доставки вредоносного ПО. Сочетание социальной инженерии, многоступенчатости, криптографической защиты, отказа от дисковых артефактов и использования LOLBIN делает эту кампанию сложной для обнаружения. Организациям необходимо переходить от поиска одиночных индикаторов к анализу поведенческих цепочек, чтобы перехватывать подобные атаки на ранних этапах до того, как произойдет кража данных.
Индикаторы компрометации
URL
- https://cpyzaramay26.blogspot.com/…/niple.docx.odp.pdf.sys
- https://htlwub00klocate.blogspot.com/phud.dudus.docx.pdf.olp.sys
SHA256
- 3d3342af3608399704d5daf9dc061ad1f8b243531fd9ef8497a10c6a9dd59661
- 6a6a4c29d37732a7af61b2dab8f521306a0cc096974e1a43e0df81cadfffba4a
- 7e4646d0cf91153653c5e366f98a65aad5ef363e0edeb246c809f53085971453
- 7fa075ed827095b4531cb35f650ccf6345c3799734e4ed30d9f52e72c0711713
- a048fc039ba6d1e22736c9142998de79445f878136664958f9b11156aaf1b61f
- b0f550c17a19682ff54bca418ee186ac986d0813e018b317dc0e7aebff5bf054
- b5396b4034130bbf1fe30234cbd321cac67230b19b620e3f5f6ee9ad8f55dcd3
- de6a037dfe2e9f054e8e7695423c0cc388001362e3737271c639fdc1f08f849e