Исследователи подразделения Seqrite Threat Research Unit (TRU) выявили активную кампанию, направленную на организации здравоохранения Таиланда. В качестве целей выступают сотрудники Министерства здравоохранения, персонал больниц, административные работники, а также специалисты радиологических и стоматологических клиник. Злоумышленники используют тематические фишинговые письма, содержащие вредоносные RAR-архивы, которые запускают многоступенчатую цепочку заражения. Итоговая стадия предполагает внедрение информационного стилера на языке Python, предназначенного для кражи учётных данных и сессионных файлов браузеров, с последующей попыткой эксфильтрации через Telegram.
Описание
Первые образцы вредоносного ПО, связанные с данной активностью, были загружены в открытые песочницы 7 апреля 2026 года. Наиболее свежий экземпляр датирован 3 июня 2026 года. Таким образом, операционное окно кампании на момент анализа составляло не менее десяти недель. Все обнаруженные образцы загружались с территории Таиланда, что указывает на использование местной инфраструктуры или скомпрометированных систем для распространения.
Кампания отличается высокой степенью адаптации к специфике работы медицинских учреждений. Имена файлов-приманок маскируются под документы официального делопроизводства. Для административных сотрудников и персонала Министерства здравоохранения используются лже-документы об утверждении медицинского оборудования. Для больничного персонала применяются фиктивные формы запросов на госпитализацию пациентов. В радиологических и стоматологических отделениях рассылаются поддельные файлы запросов на рентгеновские снимки и медицинские записи. Такая детализация свидетельствует о предварительной разведке целевых организаций или наличии у злоумышленников глубоких отраслевых знаний.
Предоставленный анализ цепочки заражения демонстрирует стандартизированный подход. Вектор начального проникновения - вредоносный RAR-архив. Внутри архива содержится обфусцированный (запутанный) BAT-файл, выполняющий роль загрузчика первой стадии. Этот скрипт применяет PowerShell для декодирования встроенных данных и записи их во вторичный пакетный файл, который затем запускается. После выполнения временные артефакты удаляются, чтобы затруднить расследование инцидента.
На второй стадии в дело вступает скрипт, обфусцированный с помощью фреймворка Rouki. Он динамически реконструирует и выполняет две PowerShell-команды. Первая загружает из GitHub-репозитория файл под видом PNG-изображения (up-t2.png) и сохраняет его как WindowSecuryt.bat в папку автозагрузки пользователя. Это обеспечивает закрепление в системе (persistence) - скрипт запускается при каждом входе пользователя в систему. Вторая команда скачивает ZIP-архив, извлекает вложенный Python-интерпретатор и основной вредоносный скрипт sim.py, а затем запускает его.
Скрипт WindowSecuryt.bat, размещённый в автозагрузке, сам по себе не является финальной полезной нагрузкой. Его задача - скачать из удалённого GitHub-репозитория дополнительный полезный файл u-t2.bat и выполнить его. Этот подход позволяет злоумышленникам обновлять функциональность без изменения исходного механизма закрепления в системе. Скрипт u-t2.bat пытается повысить свои привилегии с помощью UAC-обхода и, после успешного выполнения, повторно запускает Python-стилер с подавлением видимого окна консоли. Использование собственного встроенного интерпретатора Python устраняет зависимость от наличия этой среды на атакуемой машине.
Финальная стадия - выполнение скрипта sim.py. Этот Python-стилер немедленно принудительно завершает процессы основных браузеров (Google Chrome, Microsoft Edge, Brave и других на основе Chromium). Такое завершение необходимо для разблокировки файлов баз данных, файлов cookie и хранилищ сессий, которые обычно заблокированы работающим браузером. После сбора данных вредоносное ПО упаковывает их в ZIP-архив и пытается отправить на атакующий Telegram-канал с использованием жёстко заданных токенов бота и идентификаторов чата.
В ходе анализа было зафиксировано несколько попыток эксфильтрации. Они включали передачу системных идентификаторов, информации об имени пользователя и счётчиков собранных данных. Несмотря на то, что попытки соединения с api.telegram.org оканчивались тайм-аутами, сама логика работы - сбор данных, архивация и отправка через Telegram - полностью соответствует поведению современных стилеров.
Организациям здравоохранения, особенно в Юго-Восточной Азии, следует усилить меры защиты от целевого фишинга. Персонал должен быть проинструктирован не открывать вложенные RAR-архивы из писем с темами медицинской документации, особенно если отправитель неизвестен. Необходимо мониторить несанкционированное создание файлов и скриптов в папке автозагрузки Windows, а также ограничить выполнение недоверенных скриптов и бинарных файлов, загружаемых из внешних источников. Текущая кампания демонстрирует рост сложности и целевого подхода в атаках на критически важную медицинскую инфраструктуру.
Индикаторы компрометации
SHA256
- 442e0f4e822842922e7e4685840194e99fd68c7f0ec38c1925914b8f724d5865
- 4eebc38297a307d18784d6f9ebc8aa6e6f69860be970cc70d9e544deb1ff6ce0
- 523388567630e4fbdc359f75232bf2ad82671a680d4bfdce0237fc30dfec4c80
- 74bb6ad7e1310f30a3e24fd3cbbffa2c0c41c64e89e5d0dd1d6900e96b914183
- 7709d8c34d490509f3624104611eb75a862944dd9d7a642f44514ada16c85ee9
- e5f6d9d405819e6b05b5d8268a2e973294859ad65237ede36ab612b536d0ac2b
- f4d4b8cac004bb63834c6df436721babd9464c09787c80b268d839e0aada9f87