Новая кампания AsyncRAT использует TryCloudflare и Dropbox для скрытной доставки вредоносной нагрузки

remote access Trojan

Исследователи Forcepoint X-Labs обнаружили очередную кампанию по распространению трояна удалённого доступа AsyncRAT. Отличительной особенностью атаки стало применение легитимной инфраструктуры TryCloudflare и облачного хранилища Dropbox для загрузки вредоносных полезных нагрузок. Вектор атаки подтверждает прогноз, сделанный специалистами в серии Future Insights 2025: злоумышленники всё активнее эксплуатируют доверенные сервисы для обхода средств защиты.

Описание

Кампания начинается с фишингового письма, содержащего ссылку на Dropbox. Жертва, перейдя по ней, скачивает ZIP-архив, внутри которого находится интернет-ярлык в формате .URL. Открытие этого файла инициирует цепочку загрузок нескольких вредоносных компонентов. Параллельно пользователю демонстрируется поддельный PDF-документ, имитирующий счёт-фактуру, чтобы отвлечь внимание от происходящего в фоне.

Согласно анализу Forcepoint X-Labs, процесс доставки состоит из пяти последовательных этапов. Первый этап - .URL-файл, который содержит ссылку на субдомен TryCloudflare. По этому адресу размещён LNK-файл. На втором этапе при запуске LNK-файла активируется PowerShell, который загружает с того же туннеля JavaScript-файл. На третьем этапе JavaScript после деобфускации скачивает BAT-файл. Четвёртый этап - работа BAT-файла: он сильно обфусцирован, использует PowerShell для получения ZIP-архива с Python-пакетом и параллельно загружает легитимный PDF для маскировки. На пятом этапе извлечённый Python-скрипт (load.py) считывает пять BIN-файлов, каждый из которых содержит shellcode для различных типов вредоносного ПО.

Python-загрузчик использует библиотеку ctypes для вызова функций Windows API, таких как VirtualAlloc, CreateThread, RtlMoveMemory и WaitForSingleObject. Таким образом реализуется техника инъекции кода через Early Bird APC Queue - вставка shellcode в процесс до запуска его основного потока. Это позволяет обойти многие хуки антивирусных решений и EDR-систем. Среди внедряемых нагрузок - сам AsyncRAT, а также трояны VenomRat и XWorm. Shellcode внедряется в легитимные процессы notepad.exe и explorer.exe.

Связь с серверами управления осуществляется через те же C2-адреса, но по разным портам. Например, в кампании зафиксированы адреса 62.60.190[.]141:3232 и 62.60.190[.]141:4056. Многоэтапная структура доставки и использование легитимных сервисов осложняют выявление атаки на ранних стадиях.

Последствия успешной атаки включают полный контроль над заражённой системой, кражу учётных данных, удалённое выполнение команд и установку дополнительных вредоносных программ. Особую опасность представляет то, что AsyncRAT использует асинхронный паттерн async/await для эффективной и скрытной коммуникации, что затрудняет его детектирование по сетевым сигнатурам.

Использование TryCloudflare и Dropbox - не единичный случай. Ранее Forcepoint предупреждали, что злоумышленники всё чаще арендуют дешёвую или бесплатную легитимную инфраструктуру для доставки троянов и стилеров. Данная кампания подтверждает эту тенденцию. Методика с подменой контента - фиктивный PDF вместо настоящего счёта - типична для финансового фишинга и нацелена на бухгалтеров, менеджеров и других сотрудников, имеющих доступ к платежам.

С точки зрения защиты, многоэтапность атаки требует комплексного подхода. На уровне шлюза безопасности необходимо блокировать загрузку LNK- и JS-файлов из недоверенных источников, а также пресекать подозрительные вызовы PowerShell. На конечных узлах эффективно применение решений класса EDR с поведенческим анализом, способных выявить процесс инъекции кода на ранних этапах. Forcepoint отмечают, что их продукты блокируют данную угрозу на нескольких стадиях: вредоносные вложения, URL для загрузки полезной нагрузки, сами дропперы и C2-сервера. Однако универсальной рекомендацией для организаций остаётся регулярное обучение сотрудников правилам распознавания фишинговых писем, особенно с вложениями или ссылками на облачные хранилища.

Наблюдаемая активность AsyncRAT - лишь один из примеров растущей экосистемы атак, в которых доверенные облачные сервисы служат транспортом для вредоносного кода. В ближайшие месяцы можно ожидать появления аналогичных кампаний с использованием других бесплатных или недорогих CDN- и туннельных сервисов. Компаниям стоит пересмотреть политики безопасности, разрешающие доступ к внешним облачным хранилищам, и внедрить более строгие правила для запуска скриптовых файлов из вложений электронной почты.

Индикаторы компрометации

IPv4

  • 62.60.190.141
  • 62.60.190.196

URL

  • http://sufficiently-points-est-minimize.trycloudflare.com/ma.zip
  • https://inventory-card-thumbzilla-ip.trycloudflare.com/DE/
  • https://mercy-synopsis-notify-motels.trycloudflare.com/ma.zip

SHA1

  • 0221ec304905a758d9b47d6a631622b7dcf3c1f5
  • 098c369c904e8c328df40062190aff009e02d369
  • 0aa1b8fba8d7bd19a0064edfdf86c027da253644
  • 4483561a49791a7cd684258e9f1623fe7dfba772
  • 4747ee49bdf31351c025049d8c3b7fef831be77c
  • 55724b766dd1fe8bf9dd4cb7094b83b88d57d945
  • 659ecdeb19b8e49be61fe41e8796d1215272b16e
  • 8dc9071a46a019547c8355a155d9c3c3b154e7a2
  • 8ef36a4865f4a73a4e8fe4b90e5eff4a7feb3647
  • ae1dece09c2b627d8d3fe1c1f758db9ca6d5820c
  • cd61de9e4003ba568ae76f064935addb106a6d6d
  • ff6186eef1c17a2668c6013d38fecead4f507556

Комментарии: 0