Эксперты зафиксировали очередную волну атак группировки Silver Fox. Инцидент привлёк внимание благодаря нестандартному вектору доставки и использованию технологии DNS-over-HTTPS (DoH) для сокрытия командного трафика. Основная цель атакующих - финансовые отделы, бухгалтерии и коммерческие службы российских и китайских компаний. Вредоносная программа маскируется под установщик популярного эмулятора Android LDPlayer, что значительно снижает бдительность пользователей.
Описание
Атака начинается с модифицированного инсталлятора INNO Setup. Файл имеет имя ldplayer9_ld_112_ld.exe и занимает около 7,9 МБ. При запуске он параллельно распаковывает легитимный дистрибутив LDPlayer и подменённую динамическую библиотеку wjcapture.dll (файл размером 66 МБ). Именно эта библиотека выступает первым звеном цепочки заражения: она считывает XML-файл Update.xml, расшифровывает его в памяти с помощью самодельного алгоритма на базе XOR и запускает полученный шелл-код. Как показал анализ вредоносного кода, загрузчик содержит массивы мусорных инструкций, затрудняющих статическое изучение: среди них ложные арифметические операции, бессмысленные сравнения и запутанные стековые манипуляции.
После очистки от "шума" становится виден алгоритм расшифровки: для генерации ключа используются первые четыре байта зашифрованных данных, которые складываются по XOR с длиной файла. Далее на каждом шаге к 32-битному состоянию прибавляется константа 0x7F, разделённая в коде на три части (0x0C, 0x35, 0x3E). Результат XOR с текущим байтом записывается на позицию на четыре байта раньше - это позволяет обойтись без дополнительного буфера.
В результате расшифровки из Update.xml извлекается основная полезная нагрузка - DLL-модуль размером около 1 МБ. Он упакован протектором VMProtect: почти 67% кода находятся в виртуализированном блоке .vmp0. Тем не менее аналитикам удалось восстановить логику работы по оставшимся функциям в .text-сегменте, 218 импортируемым API и открытым строкам. Модуль реализует функционал трояна удалённого доступа (RAT): клавиатурный шпионаж, кражу учётных данных, внедрение в процессы, повышение привилегий, создание скриншотов и закрепление в системе.
Наибольший интерес представляет механизм связи с сервером управления (C2). Вместо прямых запросов DNS или обычного HTTPS программа использует протокол DNS-over-HTTPS (DoH). В её теле жёстко прописаны адреса трёх публичных DoH-резолверов: Alibaba (223.5.5.5 и 223.6.6.6) и Google (8.8.8.8). Троян формирует запрос на разрешение домена oidng2.duoshit[.]com, кодирует его в формат Base64, упаковывает в HTTPS-пакет и отправляет на стандартный 443-й порт одного из указанных серверов. Для любого межсетевого экрана или системы DLP такой трафик неотличим от рядового обращения к публичным DNS-серверам. Традиционные DNS-фильтры, чёрные списки и системы обнаружения туннелей здесь бессильны.
Помимо DoH, троян поддерживает два резервных канала: прямое TCP-соединение с собственным протоколом и стандартный HTTPS через библиотеки WinHTTP/WinINET. Каждый пакет в TCP-канале содержит поле типа, флага и полезные данные. Такой подход обеспечивает отказоустойчивость: если один канал блокируется, управление переключается на другой.
Среди реализованных вредоносных функций выделяется кража сессионных данных Telegram. Злоумышленник ищет каталог tdata в трёх стандартных расположениях: %APPDATA%\Telegram Desktop\tdata, Program Files и Program Files (x86). Найденные файлы сессий (с маской D877F783D5D3EF8C*, key_data*, map*) шифруются и отправляются на C2. Это позволяет злоумышленнику восстановить полный доступ к учётной записи мессенджера жертвы без ввода пароля или кода подтверждения.
Для кражи паролей и нажатий клавиш применяется системный низкоуровневый хук WH_KEYBOARD_LL через SetWindowsHookExA. Все нажатия логируются с привязкой к активному окну: при смене фокуса записываются временная метка и заголовок окна. Журнал шифруется потоковым шифром RC4 с блочной обработкой по 4096 байт и зависимостью ключа от порядкового номера блока.
Процесс внедрения в легитимные процессы реализован по схеме "процесс-подмена" (process hollowing): создаётся приостановленная копия системного исполняемого файла, в неё записывается вредоносный код, после чего поток возобновляется. Таким образом троян маскируется под svchost.exe или другой штатный процесс.
Для закрепления в системе используются три независимых механизма: запись в ключ автозагрузки реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run, создание фальшивой службы Windows с именем netcssv и командной строкой $svchost.exe -k netcssv, а также размещение ярлыка в папке автозагрузки пользователя. Ярлык формируется через COM-объект WshShell и сохраняется через интерфейс IWshShortcut. Дополнительно троян способен регистрировать задания в планировщике через интерфейс ITaskService.
После завершения вредоносной активности выполняется самоудаление исполняемого файла с помощью команды ping -n 3 127.0.0.1 > nul && del. Трёхсекундная задержка гарантирует, что процесс успеет завершиться до удаления.
Группировка Silver Fox, активно действующая с 2022 года, уже не раз применяла социальную инженерию: фишинговые письма с вложениями, страницы-двойники популярных программ, сообщения в мессенджерах. Нынешний инцидент демонстрирует эволюцию их арсенала - переход на шифрованные DNS-запросы для скрытия управляющего трафика и маскировку под вполне легитимное программное обеспечение. Организациям, чьи сотрудники работают с финансовыми данными, рекомендуется усилить контроль за исходящими подключениями к публичным DoH-сервисам, внедрить современные системы поведенческого анализа EDR и регулярно обновлять политики безопасности приложений.
Индикаторы компрометации
IPv4
- 51.79.18.52
Domain
- oidng2.duoshit.com
MD5
- 319c718edc390a304acb0bc8886e0da5
- 8c4fc902905459a53f686372a1a85526
- a63b2d1aeab6322fda74d20e0a54c4b7