Очередная волна атак использует доверие пользователей к известному антивирусному бренду. Злоумышленники создали несколько сайтов, которые почти полностью повторяют оформление официального портала компании Rising, и разместили на них установочные пакеты с вредоносной начинкой. Жертва, решившая скачать антивирус, получает вместо полезной программы трояна семейства Silver Fox.
Описание
Поддельные страницы внешне не вызывают подозрений: те же логотипы, структура и цветовая гамма. Отличия сводятся к адресной строке, а также к ссылкам для скачивания, которые периодически меняются. В самих дистрибутивах вредоносный код тоже не остаётся неизменным: в конец файла подмешиваются случайные данные, чтобы обойти проверки в облачных антивирусных базах.
Как выяснили аналитики Rising, после запуска защищённый модуль проверяет окружение: не находится ли он в виртуальной машине, песочнице или под отладчиком. Для этого сравнивается время выполнения инструкций и предпринимается попытка выделить нетипично большой объём памяти. При малейшем подозрении работа прекращается. Такие приёмы позволяют скрыть вредоносную активность от автоматических анализаторов.
После успешного прохождения проверок модуль повышает свои права до администраторских и загружает следующие ступени вредоносной цепочки. Используется облачное хранилище китайского интернет-провайдера, откуда по частям скачиваются зашифрованные файлы. Каждый из них расшифровывается только в памяти, что затрудняет обнаружение антивирусными средствами. Среди загружаемых компонентов - легитимный исполняемый файл, вредоносная библиотека и дополнительные данные. Троян размещает их в случайных папках с шестизначными именами и скрывает атрибуты.
Уже на этом этапе вредонос проявляет высокую активность. Он добавляет системные папки в исключения антивируса Windows Defender, чтобы его собственные файлы не проверялись. Затем создаётся скрытая задача в планировщике, которая маскируется под обновление браузера Microsoft Edge. Задача запускается при входе пользователя в систему и повторяется каждую минуту, что обеспечивает закрепление в системе даже после перезагрузки.
Следующие модули продолжают эскалацию привилегий. Один из них загружает легитимный, но уязвимый драйвер, через который завершает процессы антивирусных продуктов. В списке более 30 наименований, включая 360, Kaspersky, Avast, ESET и другие. Затем троян меняет политику целостности кода Windows, из-за чего часть защитных программ не может запуститься. Параллельно отключается контроль учётных записей, останавливаются службы обновления и удаляются теневые копии системы, необходимые для восстановления после атаки.
Финальная стадия устанавливает бэкдор (инструмент для удалённого управления). Эта программа скрытно связывается с управляющим сервером и способна выполнять более сорока команд. Среди возможностей - удалённый запуск произвольных файлов, скачивание и исполнение плагинов, кража данных из браузеров и мессенджеров, ведение журнала нажатий клавиш, изменение параметров экрана и перехват управления окнами легитимных приложений. Бэкдор также отслеживает, запущены ли на компьютере популярные мессенджеры и сервисы, что указывает на интерес злоумышленников к корпоративной переписке.
Отдельно стоит упомянуть механизм противодействия анализу. Код каждой ступени обработан упаковщиком VMProtect (инструмент, защищающий исполняемый код от изучения и изменения). Внутри добавлены бесполезные функции и фрагменты, которые сбивают аналитика. Такой подход серьёзно замедляет разбор и позволяет кампании оставаться незамеченной дольше. При этом пользователь видит лишь обычный процесс установки, что делает схему особенно опасной для неискушённых людей.
Организациям следует обратить внимание на индикаторы такого заражения. Прежде всего это внезапное появление новых заданий в планировщике, необычные исключения в антивирусе и изменения в реестре. Полезно также контролировать попытки остановить службы обновления Windows и удалить теневые копии. Компаниям стоит ограничить права локальных администраторов, чтобы вредонос не мог беспрепятственно повысить свои привилегии.
Защититься от подобной атаки можно и на уровне обычной практики. Перед скачиванием программы стоит самостоятельно набрать адрес официального сайта, а не переходить по ссылкам из поиска или рекламы. Нужно проверять домен: подделки часто отличаются одной-двумя буквами. Кроме того, важно не отключать контроль учётных записей и не добавлять лишних исключений в антивирус по чьей-либо просьбе. Чем раньше обнаружена аномалия, тем меньше шансов у злоумышленников закрепиться в системе и нанести серьёзный ущерб.
Индикаторы компрометации
IPv4
- 8.218.106.149
Domain
- 26nn.oss-cn-hangzhou.aliyuncs.com
- rising-ai.com.cn
- rising-ai1.com.cn
- rising-ai2.com.cn
- rising-ai3.com.cn
- zlq2s4.oss-cn-beijing.aliyuncs.com
MD5
- 2fcd977e13f24671ad824a569f1d3c4d
- 6d80ed242043107482f8230d90d31a4a
- 85c36ab04a0a7458da63608ca81c8e59
- c8977f8db2c79463157c298bb0328198
- d0990e35dc6474269599601f8dee1625