Исследователи Forcepoint X-Labs обнаружили очередную кампанию по распространению трояна удалённого доступа AsyncRAT. Отличительной особенностью атаки стало применение легитимной инфраструктуры TryCloudflare и облачного хранилища Dropbox для загрузки вредоносных полезных нагрузок. Вектор атаки подтверждает прогноз, сделанный специалистами в серии Future Insights 2025: злоумышленники всё активнее эксплуатируют доверенные сервисы для обхода средств защиты.
Описание
Кампания начинается с фишингового письма, содержащего ссылку на Dropbox. Жертва, перейдя по ней, скачивает ZIP-архив, внутри которого находится интернет-ярлык в формате .URL. Открытие этого файла инициирует цепочку загрузок нескольких вредоносных компонентов. Параллельно пользователю демонстрируется поддельный PDF-документ, имитирующий счёт-фактуру, чтобы отвлечь внимание от происходящего в фоне.
Согласно анализу Forcepoint X-Labs, процесс доставки состоит из пяти последовательных этапов. Первый этап - .URL-файл, который содержит ссылку на субдомен TryCloudflare. По этому адресу размещён LNK-файл. На втором этапе при запуске LNK-файла активируется PowerShell, который загружает с того же туннеля JavaScript-файл. На третьем этапе JavaScript после деобфускации скачивает BAT-файл. Четвёртый этап - работа BAT-файла: он сильно обфусцирован, использует PowerShell для получения ZIP-архива с Python-пакетом и параллельно загружает легитимный PDF для маскировки. На пятом этапе извлечённый Python-скрипт (load.py) считывает пять BIN-файлов, каждый из которых содержит shellcode для различных типов вредоносного ПО.
Python-загрузчик использует библиотеку ctypes для вызова функций Windows API, таких как VirtualAlloc, CreateThread, RtlMoveMemory и WaitForSingleObject. Таким образом реализуется техника инъекции кода через Early Bird APC Queue - вставка shellcode в процесс до запуска его основного потока. Это позволяет обойти многие хуки антивирусных решений и EDR-систем. Среди внедряемых нагрузок - сам AsyncRAT, а также трояны VenomRat и XWorm. Shellcode внедряется в легитимные процессы notepad.exe и explorer.exe.
Связь с серверами управления осуществляется через те же C2-адреса, но по разным портам. Например, в кампании зафиксированы адреса 62.60.190[.]141:3232 и 62.60.190[.]141:4056. Многоэтапная структура доставки и использование легитимных сервисов осложняют выявление атаки на ранних стадиях.
Последствия успешной атаки включают полный контроль над заражённой системой, кражу учётных данных, удалённое выполнение команд и установку дополнительных вредоносных программ. Особую опасность представляет то, что AsyncRAT использует асинхронный паттерн async/await для эффективной и скрытной коммуникации, что затрудняет его детектирование по сетевым сигнатурам.
Использование TryCloudflare и Dropbox - не единичный случай. Ранее Forcepoint предупреждали, что злоумышленники всё чаще арендуют дешёвую или бесплатную легитимную инфраструктуру для доставки троянов и стилеров. Данная кампания подтверждает эту тенденцию. Методика с подменой контента - фиктивный PDF вместо настоящего счёта - типична для финансового фишинга и нацелена на бухгалтеров, менеджеров и других сотрудников, имеющих доступ к платежам.
С точки зрения защиты, многоэтапность атаки требует комплексного подхода. На уровне шлюза безопасности необходимо блокировать загрузку LNK- и JS-файлов из недоверенных источников, а также пресекать подозрительные вызовы PowerShell. На конечных узлах эффективно применение решений класса EDR с поведенческим анализом, способных выявить процесс инъекции кода на ранних этапах. Forcepoint отмечают, что их продукты блокируют данную угрозу на нескольких стадиях: вредоносные вложения, URL для загрузки полезной нагрузки, сами дропперы и C2-сервера. Однако универсальной рекомендацией для организаций остаётся регулярное обучение сотрудников правилам распознавания фишинговых писем, особенно с вложениями или ссылками на облачные хранилища.
Наблюдаемая активность AsyncRAT - лишь один из примеров растущей экосистемы атак, в которых доверенные облачные сервисы служат транспортом для вредоносного кода. В ближайшие месяцы можно ожидать появления аналогичных кампаний с использованием других бесплатных или недорогих CDN- и туннельных сервисов. Компаниям стоит пересмотреть политики безопасности, разрешающие доступ к внешним облачным хранилищам, и внедрить более строгие правила для запуска скриптовых файлов из вложений электронной почты.