Раскрыта сложная цепочка атаки с использованием IBM SPSS, ведущая к импланту CNCMachineRMS

information security

Многоступенчатая атака, которая начинается с поддельного уведомления в браузере, заканчивается установкой скрытого модуля удалённого управления CNCMachineRMS. Имплант даёт оператору полный контроль над компьютером: интерактивную командную строку, файловый менеджер, захват экрана, средства для создания локальных учётных записей и закрепления в системе. Вредоносная программа связывается с командно-контрольным сервером и может выполнять любые команды, включая загрузку дополнительных модулей. Атака нацелена на Windows-системы и использует методы социальной инженерии для запуска цепочки.

Описание

Атака начинается с ClickFix-приманки. Пользователь попадает на сайт, где ему показывают поддельное сообщение об ошибке или необходимости проверить подключение. Следуя инструкции, жертва копирует и запускает команду, которая незаметно скачивает вредоносный файл. Подобные приёмы давно применяют в фишинговых кампаниях, однако в этом случае за ними следует не стандартный загрузчик, а многоступенчатая цепочка, ведущая к сложному импланту. Это говорит о высоком уровне подготовки атакующих и, вероятно, о нацеленности на конкретные организации.

Как показало расследование, следующим звеном становится легитимно подписанный исполняемый файл WinWrapIDE.exe, входящий в состав IBM SPSS. Сам файл безвреден, но злоумышленники перенастраивают его скриптовый движок через компонент COM, чтобы загрузить подменённую библиотеку. После этого используются четыре DLL-библиотеки, которые Windows загружает обычным образом, без подозрительных вызовов и прямых обращений к загрузчику. Такой подход позволяет обойти многие защитные механизмы, отслеживающие подозрительные действия.

Последняя из библиотек выделяет область памяти, заполняет её случайными данными и помещает в середину вредоносный код. Затем она передаёт указатель на этот код в качестве аргумента стандартной функции форматирования дат. Windows сама вызывает переданный код, поэтому запуск происходит без прямого вмешательства атакующего. Этот приём делает детектирование по поведению крайне затруднительным.

Промежуточный код под названием BabaDeda сам по себе почти безвреден. В изолированной среде он лишь показывает окно и бездействует, потому что для полноценной работы ему нужен файл конфигурации. Этот файл выглядит как зашифрованный набор данных, но на самом деле представляет собой дерево настроек с двумя уровнями обфускации. Внутри него находятся скрипт и встроенный модуль размером 1,14 МБ, который и является имплантом CNCMachineRMS.

Имплант работает на 64-разрядных системах и отличается высокой степенью скрытности. В его коде нет ни одной стандартной импортируемой функции, а все строки он формирует в оперативной памяти во время выполнения. Имплант упаковывает конфигурацию и сетевой трафик в единый самодельный контейнер, а для управления использует собственный скриптовый язык с пространствами имён для задержек, автозапуска и связи. Благодаря этому оператор может менять поведение импланта без перекомпиляции.

Среди возможностей CNCMachineRMS - сбор информации о системе, включая домен, идентификатор безопасности, статус прав, серийные номера материнской платы и BIOS, а также список установленных антивирусов. При первом контакте с сервером имплант делает скриншот экрана. Затем он связывается с центром управления каждые 600 секунд, а при сбое повторяет попытку через минуту. Для сокрытия трафика программа использует шифрованные DNS-запросы к публичным сервисам, поэтому активность не отражается в журналах корпоративных DNS-серверов.

Имплант также создаёт локальную учётную запись и добавляет её в группу администраторов. В распоряжении оператора есть семь различных механизмов закрепления в системе, включая запись в реестр и создание заданий планировщика. Примечательно, что проверку запуска в виртуальной машине злоумышленники отключили в этой сборке, а создание папки с определённым именем вообще отключает её, что упрощает анализ вредоносной программы специалистами. База состояния импланта имитирует шифрование: она содержит лишь несколько полезных байтов, а остальной объём занимают случайные данные, которые программа генерирует заново при каждом сохранении.

Для обнаружения следов такой атаки важно следить за событиями создания новых учётных записей и изменения их привилегий, а также за необычными заданиями планировщика. Эти действия фиксируются системой и могут стать первыми признаками компрометации.

Поскольку имплант обеспечивает полный удалённый доступ, ущерб не ограничивается тем, что заложено в его коде. Оператор может использовать его для кражи любых данных, развёртывания дополнительных программ-вымогателей или перемещения по сети. Обнаружив такую программу на хосте, следует исходить из того, что злоумышленники уже получили контроль над системой и, возможно, действуют вручную. Ключевые меры защиты включают регулярное обновление программного обеспечения, контроль целостности важных исполняемых файлов, использование двухфакторной аутентификации и мониторинг событий создания учётных записей и повышения привилегий.

Индикаторы компрометации

IPv4

  • 85.158.110.78

Domain

  • notepadreleased.com

SHA256

  • 0562c588997fa9961d55c6ab1db2656344324bca8db9ea7b64fe309132b2399f
  • 2922837a8d049bf0b51f0f9b27340a377b27dd1912675e2cd82056db83ec7a19
  • 3466c3524f13cb3b7c87819e619bdb482ec9034a57bcdbe0240af6a9a530b02a
  • 3b9b86feb3b789dda9cdfe5425ccb7e1feae9fde2cc158ff962991218a98f53f
  • 3d4e7187f74de912f9d52f5ba6a95bd41868348b16583d72957d732c0ed8f0e7
  • 5b71b49bad415643ff3e291ee3ba550e5edfd584eb913859dadb81634450e7e7
  • 744b8165b6161cbd1d5ecc423ecfdb8306485afdc80262000ab3c6908881ef9e
  • b804b9dd2726e69fb4f496a6872f90edf9146ad8044c6d3a592040ce1074a5d0
  • bb81786286be437b3ec6d562055767097c9277054e1d09172caa96376451481c

Комментарии: 0