В конце 2024 года аналитики зафиксировали масштабную кампанию по распространению вредоносной программы-загрузчика LegionLoader, известной также под названиями Satacom, CurlyGate и RobotDropper. С 19 декабря 2024 года злоумышленники разместили в открытом доступе более двух тысяч образцов этого вредоносного ПО. Кампания затронула пользователей по всему миру. При этом около десяти процентов загрузок пришлось на Бразилию. Страна стала основным целевым регионом атаки.
Описание
Распространение начинается со скрытой загрузки. Злоумышленники взламывают сайты с сомнительным контентом. Например, нелегальные платформы для загрузки программ. На такие сайты они добавляют перенаправление на вредоносные страницы. Эти страницы живут всего несколько часов, после чего исчезают. Почти всегда жертву подталкивают к переходу на файлообменник, где лежит архив с одним единственным ZIP-файлом. Для размещения вредоносных страниц активно используется доменная зона .monster.
Внутри архива находятся два файла. Это защищённый паролем архив и картинка с подсказкой. Она напоминает жертве пароль для открытия. Пароль нужен не для защиты данных. Его цель - затруднить автоматический анализ вредоносного кода. После открытия архива пользователь получает установочный файл формата MSI, который требует ручного запуска. Кампания демонстрирует высокую интенсивность. Только за двенадцать часов 31 января специалисты зафиксировали 25 уникальных адресов вредоносных страниц.
По данным аналитиков TEHTRIS Threat Intelligence team, установщик содержит два механизма противодействия песочницам. Так называют изолированные среды, используемые для безопасного изучения вредоносного ПО. На экране появляется кнопка с надписью "Подтвердите, что вы не робот". Если проверку пройти, установщик продолжает работу. В одном из образцов также есть проверка на виртуальное окружение. Она легко обходится редактированием файла установщика. Сам установочный пакет создан с помощью легального инструмента для разработки инсталляторов. Это позволяет обходить антивирусные детекторы. На момент анализа его распознавали лишь от трёх до девяти антивирусов из шестидесяти.
После запуска установщик распаковывает в системную папку пользователя несколько легитимных библиотек, защищённый паролем архив и утилиту для его распаковки. Пароль уже встроен в установщик, поэтому процесс проходит без участия жертвы. В результате извлекается DLL-библиотека. Затем она запускается через подмену библиотеки. Легальный исполняемый файл загружает вредоносный код под видом обычного компонента. Анализ показал, что разные образцы этой библиотеки практически идентичны. Различия заключаются лишь во встроенной полезной нагрузке и артефактах компиляции. LegionLoader является классическим загрузчиком. Поэтому в его состав может быть включено любое вредоносное ПО, которое решит использовать злоумышленник.
Следующий этап - исполняемый файл второго уровня, который и является настоящим агентом кампании. Этот компонент связывается с командно-контрольным сервером (C2-сервером) и предназначен для загрузки финальной нагрузки. Доменное имя сервера жёстко прописано в коде, а параметры соединения генерируются случайным образом. Перед установкой связи вредонос маскирует свои запросы под обычный браузер, имитируя старую версию Internet Explorer. Это помогает обходить простые фильтры на стороне сервера. При успешном подключении вредонос получает от сервера код, сохраняет его в файл, расшифровывает и исполняет прямо в памяти. Далее он загружает ещё один файл, создаёт во временной папке каталог со случайным именем. Затем запускает скачанный файл под видом стандартного системного процесса. Вероятнее всего, финальная нагрузка представляет собой DLL-библиотеку. Её запускают через стандартную утилиту Windows.
Все обнаруженные C2-серверы на момент исследования были неактивны. Поэтому аналитикам не удалось получить финальный вредоносный файл. Тем не менее, сам факт такой инфраструктуры указывает на активную фазу кампании. Злоумышленники готовы к развёртыванию следующих стадий атаки. Судя по темпам распространения, LegionLoader остаётся серьёзной угрозой. Она касается организаций и частных пользователей, особенно в Бразилии.
Для защиты от подобных атак важно соблюдать базовые правила гигиены. Регулярно обновляйте операционную систему и приложения. Не переходите по ссылкам с подозрительных сайтов. Избегайте загрузки программ из неофициальных источников. Обязательно проверяйте файлы перед запуском. Современные антивирусные решения с поведенческим анализом также помогают выявить вредоносную активность на ранних стадиях. Администраторам следует обращать внимание на появление в системах неожиданных файлов и процессов. Особенно в пользовательских каталогах.
Индикаторы компрометации
URL
- https://mega.nz/file/6nozwZgB#vEYbu7AbQK9Y–9C8YEzn\_KVBijstyKqyicCtegfadg
- https://mega.nz/file/87sgERoI#TFb8G\_D\_-1mboGgGqBZPXmkF87YuJVkGMdB7B6YphyY
- https://mega.nz/file/SQ9EjYYR#xz90uQT1GQ5YVELKE9C\_Msdo3hfprwYbCF2D3VL1pLs
- https://mega.nz/file/uFwV3ZgS#sN6liiv\_tLLzIv3114WPyk24Fs5VS2X8vOVxz-Ob6\_I
- https://mega.nz/file/vUtj2YYD#nS5ETJas14vuNZwLteVdg2aFDM4JwCpNyR\_zFGlRNzM
- https://mega.nz/file/WV5TFSDT#tNA0-o0duLJaw6DXTsVOT4FOv7sXXheSOnV\_cOcvuns
- https://mega.nz/file/xq1HzCjZ#nP\_u-rdsHpzwWqHEIpN6bsqBOp3Q7Q1YO5UAPm2xU94
SHA256
- 0b5d9b80c9bbee71482202720d1bbc3a
- 3f86649d211a7faea0cf75296e3ed3c8
- 4756fa2af7d98078f29911d5ffc90ec7
- 70a9a5c89b0bb7b8a61515131e3d49f0
- 908431381d588caea53a651679dacee8
- 97a42de72ada85aaa4198559779b58b0
- cc041f6ca77fbb37f083e557ed051055
- f7e61f06fc606f68b1f8a6270752b832
SHA256
- 038cbe87c4ddb39e7c7accc95d221950d96f2adb0649acaaea60258255c203a6
- 082a0596b474806cc0ea58c4f7067a4f1166dbb4aa1800bc58af6f99f1209a4a
- 17be6c8a4cf914056e5cb5d6a1d087069bd4c8d5a3ed104fefeace42c4fc6083
- 1a43da62d09a56f50e2797cffb77001027461a6b5ef0713c63d96c60bf8ecadd
- 1f8ec7a76f4486fdff94743275b2d65e1e4c871f7f933ed5c65c1dfca22909be
- 21d325a59140755b3cf6b075d5e157f37c2771deb29ae7756092fa8978209f77
- 23d0db70ba7848789fa117d25f2e94936cf06e58a03fc36647defdd91bf6f1ca
- 23f064df01ee9eedf9e1341185505b86148873ccc0a922c64bb085ceb5b091fc
- 2eae05e829f353c9a8d01683187eb759dbf73f90ccd435f03d46761b03247fbd
- 3938e304ddb11dc02b514e10daa2810bc91fd963e007f5bfba789846e08c6b8e
- 41c1006feead9af3e9a563e2814acc8550d36b991e0998015cee00ebb0ac4e85
- 49c74021ab818ff7a07c184c920585b96000e9079d5beaed3a3dc0ed2fd4834b
- 4c2c0de6474c17486e5abe2323da0abe4af395a89d0cc46994265ca7719e4ccc
- 4c3772e12e710645341f18015c05f67e8f320dd13a4259eff05dacca4c664244
- 4df98a4f9ecacf1f1676814ad5980dd94d7d33ce4b7d9aec9d96f3c3ea602363
- 5b790d2d085d2498aa63822812562acc256a26febae6cc78563ba656eb9d0c1f
- 5f01f481065fefdf0c34c7f1e0a5dd527857962dae46bcbddb4a2b941bf5a3dc
- 66241b0c08194263eeb62bae9c4e8ef7e38bb447e671638c9c340d305e23af16
- 74ed663ad5369aed6f784d601c1755bbb12ab5df4c5111599332b1bf057d8fe9
- 75cdf91e7f10807b81e9cc9754dc37d447d46912537f585e6f6b3e2a84fdb7df
- 76cbe366ea370235dfea2d72378f9d946e49370b4c7bac58e99073e117062e1f
- 77bbf883dc365ca72fa4e5cd203055a2e14787fc363fbf3409ca266c0607185e
- 7e9d148d6ebcf927292bba0948ab4d006cb0667084a7f43c04ab7d7efcb9074b
- 8134948177ca6fc350b4c651f27137eaef8dabbb2daf9a1d0447bf1102cfd7d9
- 82eda9820fc42229b2f75d075ef34d11d1b4feb598983640226770c5e2cf8475
- 9cd58f52226fc376f837447d0c4ebed7b0473cc4166f9e8ad0265bbfd7ac4462
- a6b5759a273fd6df4dcb0f5c82935b4b60a6f28bfb4d69b6c7c503c8614c39d0
- b1cff28f26270779d53e14797430d77d9e44911976c916966e4ab2049aa5232e
- b59e172cda955322b0cbdc152f723b82eef222014a631dc3b1d8fe4144480374
- b974015e21e86ca6c89545e86e69732d4dd6e41d588aeb31e4e112a6cd0e237f
- cd0a77c945f9eb2a8e0cc7b16f00b8426b737618da06df7e65c1913eefbcc18b
- cd72eaba97bb94947529a1e652e2d1cc7197b6224e00bf39e55ad634b7e82047
- d1a0115f4afe30d9a973cb18bf95d34b67b2d548b4d49989fd0e36399dc562d0
- d2bcc865d00890a3ba675dc1952c3470205dc9811d4fb354a0b44630879df7c7
- d43590b090ac1ece44ded29b03301323958e344394e94c439999f6a2d0648c53
- d8f2f667708a14734a20d7731ab659fa1ab23ddd25ee96ba4ca33fedf4b7c613
- e69a7a881daca7637220d0407454e678ef3a9cf373406b363179f002acd8144d
- e88cb0e892537a1dfd7d7d7a4802caeee43d25f871602466a735df0eb5096eb3
- eaaec1cc3ee9a3d590d17c73ab7b174354c1c7be13d26026891424289d0c57fe
- f1064a9546766a69b2df901a0d9df31d31b01c6507cf614ef3ab73f5869af524
- f4f4dd8a1fca44d6d7c78da7dc5741b91250eabf8faae79604c786672ea2efb8