Специалисты IBM X-Force зафиксировали серию целевых фишинговых атак на испаноязычных пользователей, предположительно проживающих в Колумбии. В период с августа по октябрь 2025 года злоумышленники рассылали письма, маскирующиеся под официальные уведомления от Генеральной прокуратуры Колумбии. В сообщениях содержалась ссылка для загрузки «официального документа» из судебной информационной системы, который на самом деле являлся вредоносным исполняемым файлом.
Описание
Загрузчик HijackLoader, используемый в этой кампании, инициирует цепочку заражения, ведущую к внедрению трояна удаленного доступа PureHVNC. Аналитики отмечают, что ранее HijackLoader редко применялся в атаках на пользователей в Латинской Америке, а доставка PureHVNC через этот загрузчик к испаноязычной аудитории ранее не наблюдалась.
Механизм атаки начинается с фишингового письма, в котором утверждается, что против получателя подана судебная жалоба от бывшего сотрудника. Вложение представляет собой SVG-файл, который открывается через Google Drive. При нажатии на документ жертва скачивает ZIP-архив, защищенный паролем. Внутри архива находится исполняемый файл, для запуска которого требуется ввести пароль из письма.
После запуска файла активируется многостадийный процесс заражения. На первой стадии используется техника DLL side-loading, когда легитимный процесс javaw.exe с переименованным названием загружает вредоносную библиотеку JLI.dll. Эта библиотека, в свою очередь, загружает второй этап нагрузки - MSTH7EN.dll.
Второй этап включает сложные механизмы избегания обнаружения. Полезная нагрузка динамически разрешает необходимые API, проверяет рабочую директорию и расшифровывает конфигурацию вредоносного ПО. Затем следует процедура DLL hollowing, при которой код внедряется в секцию .text легитимной библиотеки vssapi.dll.
Третий этап представляет собой модульную структуру HijackLoader с 35 различными компонентами. Ключевым модулем является «ti64», который координирует выполнение других модулей. Среди них присутствуют компоненты для повышения привилегий (modUAC), создания постоянства в системе (modTask), обхода контроля учетных записей и различных методов инъекции кода.
Злоумышленники применяют продвинутые техники противодействия анализу, включая косвенные вызовы API, спуфинг стека вызовов и различные анти-отладочные проверки. HijackLoader проверяет наличие гипервизора, объем оперативной памяти, количество процессоров, имя пользователя и компьютера. При обнаружении признаков виртуальной среды или отладки процесс прекращает выполнение.
Для обеспечения постоянства в системе загрузчик использует несколько механизмов в зависимости от конфигурации. Это может быть создание ярлыка в автозагрузке или планировщика заданий через модуль modTask. Модуль PERSDATA содержит дополнительную конфигурацию для создания второго запланированного задания.
Методы инъекции финальной нагрузки варьируются в зависимости от флагов в конфигурации. HijackLoader поддерживает различные сценарии, включая откат NTFS-транзакций, Process Hollowing, секционное отображение памяти и подмену контекста потоков.
Финальной нагрузкой в этой кампании является PureHVNC RAT - троян удаленного доступа, распространяемый группой PureCoder через даркнет-форумы и Telegram. Этот инструмент предоставляет злоумышленникам полный контроль над зараженной системой.
Эксперты IBM X-Force отмечают растущую тенденцию целевых атак на пользователей в Латинской Америке с использованием тем, связанных с государственными и судебными органами. Сообщения создают ощущение срочности, что увеличивает вероятность успешного заражения.
Для защиты от подобных угроз рекомендуется включать отображение расширений файлов, ограничивать трафик к DuckDNS-доменам, проявлять осторожность при открытии вложений из непроверенных источников, обновлять средства защиты конечных точек и мониторить сетевую активность на предмет индикаторов компрометации, указанных в отчете. Своевременное обновление антивирусного ПО и соблюдение базовых правил кибергигиены значительно снижают риск успешной атаки.
