Группа хакеров SideWinder продолжает активные атаки на государственные учреждения Южной Азии, используя уязвимости в Microsoft Office и сложные методы обхода защиты. Исследователи Acronis Threat Research Unit (TRU) обнаружили новую кампанию, направленную на высокопоставленные структуры Шри-Ланки, Бангладеш и Пакистана.
Описание
Атаки начинаются с целевых фишинговых писем, содержащих вредоносные документы Word и RTF. Злоумышленники эксплуатируют давно известные уязвимости CVE-2017-0199 и CVE-2017-11882, позволяющие выполнить произвольный код при открытии файла. Для повышения эффективности атак SideWinder применяет геотаргетинг - вредоносная нагрузка доставляется только жертвам из определенных стран.
После успешного заражения злоумышленники внедряют многоступенчатые загрузчики, использующие shellcode для доставки финальной полезной нагрузки. Одним из ключевых инструментов в этой кампании стал StealerBot - вредоносная программа, предназначенная для кражи учетных данных и сохранения доступа к системам.
Особенностью SideWinder является использование серверного полиморфизма: каждый загружаемый файл генерируется уникальным, что затрудняет его обнаружение сигнатурными методами. Кроме того, злоумышленники активно применяют технику DLL-подмены (DLL sideloading), маскируя вредоносный код под легитимные процессы.
Среди подтвержденных целей атак - Центральный банк Шри-Ланки и 55-я дивизия армии этой страны. Также в фишинговых письмах упоминаются министерства обороны, финансов и иностранных дел, однако пока неясно, были ли эти организации реально атакованы или просто использовались для придания письмам достоверности.
SideWinder демонстрирует высокую оперативную гибкость, сочетая старые, но все еще эффективные уязвимости с современными методами уклонения от обнаружения. Исследователи рекомендуют организациям в регионе обновлять программное обеспечение, внедрять многофакторную аутентификацию и обучать сотрудников распознаванию фишинговых атак.