Аналитики кибербезопасности бьют тревогу: в сети активизировался троян-стиллер FormBook, который использует продвинутые методы обхода защиты и кражи конфиденциальной информации. Новые атаки отличаются высокой изощренностью, включая применение техники "Небесных врат" (Heaven's Gate) и других сложных механизмов противодействия обнаружению.
Описание
Зловред распространяется через фишинговые письма, эксплуатируя известную уязвимость CVE-2017-11882. После проникновения в систему троян внедряется в процесс ImagingDevices.exe, используя метод "опустошения процесса" (process hollowing). Особую опасность представляет многослойное шифрование полезной нагрузки - ключевые функции расшифровываются динамически только во время выполнения, что значительно затрудняет анализ и обнаружение вредоносного кода.
FormBook применяет несколько инновационных методов для усложнения исследования. Среди них - загрузка дубликата системной библиотеки ntdll.dll, что позволяет запутывать вызовы API и скрывать активность от средств мониторинга. Кроме того, троян динамически расшифровывает имена модулей и функций Windows, использует более 100 зашифрованных функций, которые становятся доступны только перед выполнением, а также проверяет систему на наличие виртуальных машин, отладчиков и других инструментов анализа.
Одним из наиболее опасных аспектов новой версии FormBook стало применение техники "Небесных врат" - метода, позволяющего 32-битному процессу выполнять 64-битный код. Это используется для манипуляции случайно выбранными дочерними процессами explorer.exe, такими как notepad.exe. После выбора цели троян создает общую область памяти, копирует вредоносный код и изменяет поток выполнения, что делает его крайне сложным для обнаружения.
Основная активность FormBook происходит в процессе PATHPING.EXE, куда внедряется полезная нагрузка. Троян собирает огромный объем данных, включая учетные записи браузеров (Chrome, Firefox, Edge и других), информацию автозаполнения, cookies, настройки прокси, содержимое буфера обмена и данные почтовых клиентов (Outlook, Thunderbird).
Для связи с командными серверами злоумышленников FormBook использует отдельный процесс, например, еще один экземпляр notepad.exe, который обрабатывает 64 зашифрованных домена C2. Все перехваченные данные перед отправкой проходят двойное шифрование и кодирование в Base64, что делает перехват и анализ трафика практически невозможным без специальных инструментов.
Троян поддерживает девять команд управления, предоставляя злоумышленникам широкие возможности: загрузка и выполнение дополнительных вредоносных файлов, обновление или удаление FormBook с системы, очистка следов активности в браузерах, перезагрузка или выключение зараженного компьютера, а также сбор и передача новых порций данных.
Эксперты подчеркивают, что текущая версия FormBook представляет серьезную угрозу из-за сочетания сложных методов уклонения от обнаружения и мощных возможностей по краже информации. В связи с этим рекомендуется усилить защиту от фишинговых атак, своевременно обновлять программное обеспечение и использовать современные системы защиты конечных точек.
Киберпреступники продолжают совершенствовать свои инструменты, и FormBook - яркий пример того, насколько опасными могут быть современные вредоносные программы. Организациям и частным пользователям необходимо быть особенно бдительными и не пренебрегать базовыми мерами безопасности, чтобы не стать следующей жертвой атаки.