Облачная платформа Vercel использована для доставки многоступенчатого вредоносного ПО

information security

Вредоносная кампания, нацеленная на пользователей Windows, использует облачную платформу Vercel для хранения и распространения вредоносного ПО. Многоступенчатая схема атаки начинается с загрузки PowerShell-кода с промежуточных интернет-адресов, а затем задействует облачное хранилище для доставки архивов и исполняемых файлов. Начальный вектор заражения пока не установлен, однако анализ уже видимой части инфраструктуры позволяет восстановить механику атаки.

Описание

Анализ выявил два интернет-адреса, которые возвращали PowerShell-код вместо обычной веб-страницы. Такое поведение характерно для промежуточных точек загрузки, используемых для скрытой доставки следующего компонента. Примечательно, что на момент проверки антивирусные лаборатории не пометили эти адреса как вредоносные, что подчеркивает сложность обнаружения подобных схем. Более того, при прямом обращении к этим адресам браузер получает не HTML-страницу, а текст сценария, готового к выполнению в системе.

PowerShell-код, полученный с этих адресов, создает скрытую рабочую папку в каталоге данных приложения, скачивает ZIP-архив с поддомена Vercel и запускает извлеченный из него исполняемый файл. Как показало исследование, облачная платформа применяется здесь в качестве хранилища для полезной нагрузки. Такой подход позволяет злоумышленникам быстро менять ссылки на файлы и избегать блокировок по статическим спискам. Рабочая папка создается без прав администратора, поэтому атака может действовать даже в ограниченных учетных записях.

Дальнейшее изучение связанной инфраструктуры выявило на том же ресурсе Vercel несколько файлов: исполняемые программы, ZIP-архивы и текстовые документы, содержащие PowerShell-загрузчики. Часть загрузчиков была сильно обфусцирована - их код намеренно запутан посторонними выражениями, случайными переменными и ложными условиями. Это сделано для того, чтобы затруднить ручной анализ и обойти автоматические средства проверки. Среди файлов встречались как простые скрипты, так и сложные конструкции, извлечение логики из которых потребовало специальных методов декодирования.

Один из загрузчиков демонстрировал пользователю поддельное окно с сообщением "Проверка завершена!" и заголовком "Google.com". Пока это окно отображается, в фоновом режиме выполняются вредоносные операции. Такая уловка может вводить жертву в заблуждение, заставляя думать, что все прошло успешно. Другой загрузчик содержал большое количество лишних математических вычислений и бессмысленных обращений к библиотекам, скрывающих настоящую логику.

После удаления мусорного кода и расшифровки скрытых данных выяснилось, что этот загрузчик скачивает исполняемый файл, сохраняет его в системной папке и запускает. Аналогичным образом еще один обфусцированный файл загружал ZIP-архив, извлекал содержимое в отдельный каталог и запускал исполняемый компонент. Таким образом, на одной площадке Vercel было размещено несколько различных цепочек доставки вредоносного кода. Интересно, что все обнаруженные файлы хранились на одном субдомене, что упрощает злоумышленникам управление инфраструктурой.

Среди применяемых злоумышленниками методов - скрытый запуск PowerShell, динамическое конструирование команд, кодирование данных и повторяющееся XOR-шифрование. Эти приемы позволяют обходить сигнатурные детекторы и задерживаться в системе незамеченными. Использование легитимного облачного сервиса Vercel дополнительно маскирует вредоносную активность под обычный трафик, а также затрудняет блокировку по доменным спискам.

Главный невыясненный вопрос - каким образом жертва попадает на первоначальные адреса, отдающие PowerShell-код. Вероятно, существует более ранний этап атаки, например вредоносное вложение в электронном письме или ссылка, ведущая на эти адреса. Однако этот этап пока не обнаружен, поэтому полная цепочка заражения остается неизвестной. Также требуют дальнейшего анализа скачанные исполняемые файлы - их окончательное назначение и возможные связи между разными цепочками.

Наблюдаемая инфраструктура демонстрирует растущую тенденцию использования облачных сервисов для распространения вредоносного ПО. Организациям рекомендуется усилить мониторинг подозрительных PowerShell-процессов, особенно запускаемых из каталогов данных приложений, и регулярно обновлять средства защиты. Пользователям важно проявлять осторожность при переходе по ссылкам из неожиданных сообщений и не открывать вложения из неизвестных источников. Даже если антивирус не выдает предупреждений, необычная активность PowerShell в системе должна стать поводом для дополнительной проверки.

Индикаторы компрометации

IPv4

  • 203.188.171.166

Domain

  • dorenzaa.com
  • file-host-5kidy7ph1-nyererebill-sudos-projects.vercel.app
  • file-host-alpha.vercel.app

SHA256

  • 3eaf786bfb4ae5688b347511f98d74c948b7dc0749558acbdc6bbe33dcfa3a61
  • 4366679a4fea2c1bf7e29290f8e162e0db9d0707030b5b99ce870195afeb3782
  • a25bbc466416f65726c5e3f587f69515dd003f114c1eab29fdfca7b52fbd74b1
  • d8620f4df9e0159a8db675868b4ed9a205638c847439f52cf1c88541d0655a64
  • dbaf04df50088031ea64a9879c1adeee8b7e551c79dc247fa1bb4de5b263f7b4
  • e04487377e4f976ac18e7c1c5b22bc85e03b4423e73fd490e9d1641758faac81
  • f139bd347cba0b197c97ca084c224d8c779bdb9116a5327e9cf30b0f72a59530
  • fe693cc07c5d8a4d479e987e64ffb7473bd79066f3505e7f2c8f0b86815d0f08

Комментарии: 0