Исследователи Forcepoint X-Labs обнаружили очередную кампанию по распространению трояна удалённого доступа AsyncRAT. Отличительной особенностью атаки стало применение легитимной инфраструктуры TryCloudflare и облачного хранилища Dropbox для загрузки вредоносных полезных нагрузок. Вектор атаки подтверждает прогноз, сделанный специалистами в серии Future Insights 2025: злоумышленники всё активнее эксплуатируют доверенные сервисы для обхода средств защиты.
Описание
Кампания начинается с фишингового письма, содержащего ссылку на Dropbox. Жертва, перейдя по ней, скачивает ZIP-архив, внутри которого находится интернет-ярлык в формате .URL. Открытие этого файла инициирует цепочку загрузок нескольких вредоносных компонентов. Параллельно пользователю демонстрируется поддельный PDF-документ, имитирующий счёт-фактуру, чтобы отвлечь внимание от происходящего в фоне.
Согласно анализу Forcepoint X-Labs, процесс доставки состоит из пяти последовательных этапов. Первый этап - .URL-файл, который содержит ссылку на субдомен TryCloudflare. По этому адресу размещён LNK-файл. На втором этапе при запуске LNK-файла активируется PowerShell, который загружает с того же туннеля JavaScript-файл. На третьем этапе JavaScript после деобфускации скачивает BAT-файл. Четвёртый этап - работа BAT-файла: он сильно обфусцирован, использует PowerShell для получения ZIP-архива с Python-пакетом и параллельно загружает легитимный PDF для маскировки. На пятом этапе извлечённый Python-скрипт (load.py) считывает пять BIN-файлов, каждый из которых содержит shellcode для различных типов вредоносного ПО.
Python-загрузчик использует библиотеку ctypes для вызова функций Windows API, таких как VirtualAlloc, CreateThread, RtlMoveMemory и WaitForSingleObject. Таким образом реализуется техника инъекции кода через Early Bird APC Queue - вставка shellcode в процесс до запуска его основного потока. Это позволяет обойти многие хуки антивирусных решений и EDR-систем. Среди внедряемых нагрузок - сам AsyncRAT, а также трояны VenomRat и XWorm. Shellcode внедряется в легитимные процессы notepad.exe и explorer.exe.
Связь с серверами управления осуществляется через те же C2-адреса, но по разным портам. Например, в кампании зафиксированы адреса 62.60.190[.]141:3232 и 62.60.190[.]141:4056. Многоэтапная структура доставки и использование легитимных сервисов осложняют выявление атаки на ранних стадиях.
Последствия успешной атаки включают полный контроль над заражённой системой, кражу учётных данных, удалённое выполнение команд и установку дополнительных вредоносных программ. Особую опасность представляет то, что AsyncRAT использует асинхронный паттерн async/await для эффективной и скрытной коммуникации, что затрудняет его детектирование по сетевым сигнатурам.
Использование TryCloudflare и Dropbox - не единичный случай. Ранее Forcepoint предупреждали, что злоумышленники всё чаще арендуют дешёвую или бесплатную легитимную инфраструктуру для доставки троянов и стилеров. Данная кампания подтверждает эту тенденцию. Методика с подменой контента - фиктивный PDF вместо настоящего счёта - типична для финансового фишинга и нацелена на бухгалтеров, менеджеров и других сотрудников, имеющих доступ к платежам.
С точки зрения защиты, многоэтапность атаки требует комплексного подхода. На уровне шлюза безопасности необходимо блокировать загрузку LNK- и JS-файлов из недоверенных источников, а также пресекать подозрительные вызовы PowerShell. На конечных узлах эффективно применение решений класса EDR с поведенческим анализом, способных выявить процесс инъекции кода на ранних этапах. Forcepoint отмечают, что их продукты блокируют данную угрозу на нескольких стадиях: вредоносные вложения, URL для загрузки полезной нагрузки, сами дропперы и C2-сервера. Однако универсальной рекомендацией для организаций остаётся регулярное обучение сотрудников правилам распознавания фишинговых писем, особенно с вложениями или ссылками на облачные хранилища.
Наблюдаемая активность AsyncRAT - лишь один из примеров растущей экосистемы атак, в которых доверенные облачные сервисы служат транспортом для вредоносного кода. В ближайшие месяцы можно ожидать появления аналогичных кампаний с использованием других бесплатных или недорогих CDN- и туннельных сервисов. Компаниям стоит пересмотреть политики безопасности, разрешающие доступ к внешним облачным хранилищам, и внедрить более строгие правила для запуска скриптовых файлов из вложений электронной почты.
Индикаторы компрометации
IPv4
- 62.60.190.141
- 62.60.190.196
URL
- http://sufficiently-points-est-minimize.trycloudflare.com/ma.zip
- https://inventory-card-thumbzilla-ip.trycloudflare.com/DE/
- https://mercy-synopsis-notify-motels.trycloudflare.com/ma.zip
SHA1
- 0221ec304905a758d9b47d6a631622b7dcf3c1f5
- 098c369c904e8c328df40062190aff009e02d369
- 0aa1b8fba8d7bd19a0064edfdf86c027da253644
- 4483561a49791a7cd684258e9f1623fe7dfba772
- 4747ee49bdf31351c025049d8c3b7fef831be77c
- 55724b766dd1fe8bf9dd4cb7094b83b88d57d945
- 659ecdeb19b8e49be61fe41e8796d1215272b16e
- 8dc9071a46a019547c8355a155d9c3c3b154e7a2
- 8ef36a4865f4a73a4e8fe4b90e5eff4a7feb3647
- ae1dece09c2b627d8d3fe1c1f758db9ca6d5820c
- cd61de9e4003ba568ae76f064935addb106a6d6d
- ff6186eef1c17a2668c6013d38fecead4f507556