SideCopy расширяет цели на вузы: заражение идёт через ярлык и утилиту mshta.exe

APT

Группировка SideCopy, которая несколько лет атаковала государственные структуры, расширила список целей и добавила к нему учебные заведения. Заражение начинается с письма, к которому приложен архив со вложенным ярлыком. Ярлык маскируется под документ с иконкой PDF, а рядом лежит картинка-приманка. Архив выглядит как обычная рабочая рассылка, поэтому фильтры далеко не всегда его останавливают. Пользователь открывает файл, полагая, что получил отчёт или служебную записку, и запускает цепочку заражения. Первым делом ярлык обращается к внешнему серверу и скачивает оттуда намеренно запутанный сценарий. И только потом на экране появляется безобидный документ. Жертва видит привычный текст, поэтому подозрений у неё не возникает. Расчёт строится именно на этом: пока человек читает, в системе уже идёт установка чужого кода.

Описание

Скачанный сценарий работает через утилиту mshta.exe, встроенную в Windows. Штатно она отвечает за запуск небольших программ оформления интерфейса, поэтому её активность редко вызывает вопросы у защитных средств. Внутри сценария спрятан загрузчик. Он распаковывает три вложенных компонента: программу закрепления, второй сценарий и документ-обманку. Первые два запускаются автоматически, третий нужен, чтобы отвлечь внимание жертвы. Документ открывается сам, чтобы человек не задавал лишних вопросов. После старта следующих этапов загрузчик удаляет свои файлы с диска. Такой приём заметно затрудняет разбор инцидента, ведь изучать уже почти нечего.

Для закрепления в системе злоумышленники правят реестр Windows. Они добавляют запись в список программ, которые стартуют при каждом входе в систему, и указывают на пакетный файл в общедоступной папке. Для неопытного администратора такая строка выглядит обычной автозагрузкой. Пакетный файл, в свою очередь, тихо вызывает утилиту mshta.exe и передаёт ей второй сценарий. Ключевая деталь - специальный параметр запуска, который не открывает окно консоли. Проще говоря, процесс работает в фоне. Пользователь не видит ни мелькнувшего чёрного окна, ни других признаков чужой активности. Закрепление переживает перезагрузку, поэтому борьба с одним запущенным процессом ничего не даёт.

Главная особенность кампании в том, что основной вредоносный модуль вообще не попадает на диск. По данным Trellix ARC, сценарий на ходу собирает его из отдельных частей прямо в оперативной памяти. Данные проходят несколько преобразований, после чего механизм среды .NET (платформа для запуска приложений) восстанавливает из них готовый объект. Затем этот объект захватывает уже работающий процесс утилиты mshta.exe. Для защитных программ, которые ищут вредоносные файлы на диске, такая схема почти не оставляет зацепок. Память очищается при выключении, но до перезагрузки следы практически не видны. Устаревший механизм восстановления объектов Microsoft давно признала небезопасным. Злоумышленники об этом знают, однако продолжают им пользоваться.

На последнем этапе в память попадает программа удалённого доступа (RAT). Её набор команд закрывает почти все задачи, нужные для слежки. Атакующий снимает снимки экрана, читает буфер обмена, собирает список установленных программ и перехватывает пароли. Доступны и операции с файлами: удаление, переименование, перемещение, отправка на чужой сервер. Отдельная команда открывает полноценную командную оболочку. По сути, это передача управления чужой машиной извне. Такой набор превращает заражённый компьютер в управляемый узел. Проверка на наличие антивируса входит в стандартный набор и выполняется до начала активных действий.

Украденные данные уходят на сервер управления по шифрованному каналу. Передача идёт через нестандартный сетевой порт, что для офисного трафика редкость. В коде нашёлся жёстко прописанный ключ шифрования, поэтому перехваченные сообщения можно расшифровать. Адрес сервера, куда стекаются снимки экрана и документы, фигурировал и в других кампаниях последнего времени. Значит, злоумышленники применяют эту инфраструктуру повторно, а не собрали её под одну операцию. Домены оформлены под образовательную тематику, что усиливает правдоподобие писем. Такой подход экономит силы атакующих и усложняет поиск связей между эпизодами.

Для вузов последствия ощутимее, чем кажется на первый взгляд. В университетских сетях соседствуют личные данные студентов и сотрудников, исследовательские материалы, переписка с партнёрами. Утечка такой смеси даёт злоумышленнику и компромат, и коммерческую информацию. Кроме того, академические учреждения реже располагают зрелыми службами информационной безопасности, чем банки или промышленные компании. Их сети часто открыты для гостей и студентов, а обновления ставят с задержкой. SideCopy работает не только на Windows: известны её атаки на Linux и Android. Расширение списка целей на академическую среду говорит о смене приоритетов группировки. Прежний интерес к госструктурам никуда не делся, просто к нему добавилось новое направление.

Снизить риск помогает несколько мер. Почтовый шлюз стоит настроить так, чтобы он задерживал вложения с ярлыками и сценариями. Запуск утилиты mshta.exe разумно запретить там, где она не нужна для работы. Средства поведенческого контроля подскажут, когда офисное приложение вдруг идёт в сеть. Исходящие соединения на нестандартные порты лучше блокировать на межсетевом экране. Проверка вложений в изолированной среде позволяет разобрать многоступенчатый сценарий без риска для рабочих машин. Полезно следить за адресами серверов управления и вовремя пополнять запретные списки. Разбор инцидентов стоит вести с учётом того, что атакующие возвращаются к проверенным приёмам. Регулярное обновление систем и двухфакторная аутентификация снижают ценность украденных паролей.

Индикаторы компрометации

Комментарии: 0