После Black Hat и DEF CON участников атакуют через поддельные Google-документы и DocSend

phishing

После завершения крупных хакерских конференций Black Hat и DEF CON злоумышленники активизировались и начали атаковать их участников. Одним из адресатов стал исследователь компании Huntress. В личных сообщениях X ему написал аккаунт, использовавший чужое фото и имя вымышленного вице-президента CoinDesk. Незнакомец предложил помощь в организации онлайн-конференции, сославшись на планы провести её в ближайшие недели.

Описание

Аккаунт активно комментировал записи других специалистов по безопасности, используя шаблонные тексты о той же конференции. Некоторые пользователи публично называли его фейковым. Исследователь Huntress тоже распознал обман, но решил продолжить переписку, чтобы изучить тактику злоумышленников. В ходе переписки ему прислали ссылку на Google Doc, который должен был стать планом мероприятия.

Внутри документа работал специальный скрипт Google Apps Script, создававший боковую панель. Она имитировала расшифровку: жертва вводила ключ, видела сообщение об ошибке, после чего получала инструкции. В зависимости от системы ей предлагалось либо выполнить команду в терминале, либо скачать "ручное обновление". Параллельно скрипт собирал данные о компьютере и отправлял их злоумышленникам через мессенджер Telegram.

Исследование Huntress показало, что обе эти опции вели к заражению. На macOS жертве предлагали выполнить команду, которая загружала вредоносный файл, либо установить обновление с поддельной страницы. Второй вариант представлял собой образ диска с программой, просившей ввести пароль и требовавшей обойти встроенную защиту macOS. После установки на устройстве оказывался стилер AMOS - вредоносная программа, которая крадёт пароли браузера, данные криптокошельков, содержимое связки ключей и переписки Telegram. Собранная информация отправлялась на сервер атакующих, а для закрепления в системе создавался фоновый агент, регулярно опрашивающий командно-контрольный сервер.

Для Windows сценарий был похож, но набор вредоносных программ отличался. Жертве показывали уведомление о необходимости обновить некий "Google API Connector". Переход по ссылке запускал установщик, подписанный сертификатом норвежской компании, однако подпись не проходила проверку. После установки отображался портал, имитирующий магазин приложений Google, а в фоне загружались дополнительные модули: программа удалённого администрирования NetSupport Manager, компонент для превращения системы в прокси-сервер и модуль перехвата трафика. Загрузчик дополнительно показывал фальшивое окно "Установка" с полосой прогресса, чтобы жертва думала, что процесс идёт нормально.

На следующий день атака продолжилась. Злоумышленник отправил второй документ, замаскированный под ссылку на файл в сервисе Dropbox DocSend. Для просмотра предлагалось установить "десктопную версию DocSend". Скачанный установщик был создан на базе Electron - популярного фреймворка для настольных приложений из веб-технологий - и подписан похищенным сертификатом Discord Inc. Программа показывала пятиэкранную карусель с реальными материалами Dropbox, имитируя установку, а в это время на компьютер загружалась полезная нагрузка.

На этом этапе для macOS снова использовался стилер AMOS. Для Windows было подготовлено три компонента. Первый - всё тот же NetSupport Manager, сконфигурированный так, чтобы его работа оставалась незаметной: без значков, уведомлений и шифрования. Второй маскировался под драйвер Lenovo, использовал похищенный сертификат компании и устанавливал в системе поддельный корневой сертификат. С его помощью злоумышленники могли перехватывать обращения к сервису VirusTotal и подменять результаты проверки файлов, чтобы скрыть вредоносную активность. Третий компонент был нацелен на криптокошельки Ledger: он добавлял себя в автозагрузку, искал конфигурационные файлы кошельков и связывался с сервером управления за командами.

Анализ показал, что инфраструктура атаки была рассчитана на длительное использование. Один и тот же загрузчик разворачивался под несколькими брендами, а серверы были пронумерованы по единой схеме, что указывает на существование более широкой сети. Во время исследования часть серверов уже не работала, но сохранившиеся элементы позволили восстановить механику атаки. В том числе удалось получить рабочий второй этап загрузки и изучить его содержимое.

Когда исследователь попросил у атакующего вредоносную программу для Linux, тот ответил, что её нет, и тут же переключился на попытку выманить личные данные. Это говорит о том, что злоумышленники действуют гибко и готовы менять тактику ради достижения цели.

Подобные атаки становятся привычными после крупных событий, где участники обмениваются контактами и документами. Злоумышленники прикрываются известными сервисами и имитируют деловую переписку. Любые неожиданные просьбы выполнить команду в терминале, отключить защиту, установить "обновление" или ввести пароль устройства должны вызывать подозрение.

Если подобные действия уже совершены, специалисты рекомендуют немедленно отключить компьютер от сети, сменить пароли на всех устройствах, проверить криптокошельки и при необходимости переустановить операционную систему. Также важно отозвать активные сеансы и перевыпустить ключи доступа, так как пароли могли быть скомпрометированы.

Индикаторы компрометации

IPv4

  • 192.253.248.181
  • 86.54.25.213

Domain

  • apple.eu03hub.com
  • apple-googleapi.com

URL

  • github.com/ariasalmonterachel13/gapi/releases

SHA256

  • 15afe14b5db2896d35a0c4f3139db85158da120fa90613c975c88f10bbbcc420

Комментарии: 0