SquidLoader: Новая угроза для финансовых учреждений с почти нулевой детекцией

phishing

В последние дни в Гонконге зафиксирована активность нового варианта вредоносного программного обеспечения под названием SquidLoader. Этот сложный загрузчик демонстрирует беспрецедентный уровень скрытности, что делает его особенно опасным для финансового сектора. В отличие от многих других угроз, SquidLoader практически не обнаруживается популярными антивирусными решениями, включая платформу VirusTotal, что делает его одной из самых изощренных киберугроз последнего времени.

Описание

Атака начинается с целевых фишинговых писем на китайском языке, замаскированных под официальные финансовые документы. Вложения содержат защищенные паролем RAR-архивы, внутри которых скрывается PE-бинарный файл, выдающий себя за документ Microsoft Word или легитимный исполняемый файл AMDRSServ.exe. После запуска вредонос перемещает себя в системную папку C:\Users\Public\ под именем setup_xitgutx.exe и использует хитрый механизм запуска, обходя стандартные проверки безопасности.

Технический анализ SquidLoader выявил многоступенчатый процесс заражения. Первый этап включает распаковку зашифрованного кода с помощью XOR с ключом 0xF4 и последующего добавления числа 19. Это позволяет зловреду раскрывать последующие полезные нагрузки и продолжать атаку. На втором этапе SquidLoader динамически загружает API из системных библиотек ntdll.dll и kernel32.dll, причем имена функций зашифрованы, чтобы затруднить статический анализ.

Особое внимание разработчики SquidLoader уделили противодействию анализу. Зловред проверяет наличие отладочных инструментов, таких как OllyDbg (специально с ошибкой в названии - "Olldbg.exe"), x64dbg.exe и IDA Pro, а также сканирует процессы антивирусов, включая MsMpEng.exe, используемый Windows Defender. Если детектируется любое подозрительное окружение, например, эмуляция или песочница, вредонос завершает свою работу.

Один из самых необычных методов противодействия анализу - создание "спящего" потока, который ожидает 16 минут перед выполнением критической операции. Этот прием затрудняет автоматизированный анализ в песочницах, которые обычно ускоряют выполнение кода. Кроме того, SquidLoader проверяет, выполняется ли процесс в виртуальной среде, используя малоизвестные системные вызовы, такие как NtQueryInformationProcess и NtQuerySystemInformation.

После успешного обхода защитных механизмов SquidLoader связывается с командным сервером, имитируя легитимный трафик Kubernetes. Он отправляет информацию об атакованной системе, включая IP-адрес, имя пользователя, версию ОС и права администратора, после чего загружает и выполняет в памяти оболочку Cobalt Strike Beacon. Это позволяет злоумышленникам получать полный контроль над системой и разворачивать дополнительные вредоносные модули.

Аналогичные образцы SquidLoader были замечены в Сингапуре, Китае и Австралии, что указывает на скоординированную кампанию с адаптацией под разные регионы. Фишинговые письма, датированные 31 марта 2025 года, содержат зашифрованные вложения с паролем "20250331", что подчеркивает важность социальной инженерии в этой атаке.

Эксперты по кибербезопасности предупреждают, что из-за почти нулевого уровня детекции и сложных методов обхода защитных систем SquidLoader представляет серьезную угрозу для финансовых организаций. Рекомендуется усилить мониторинг индикаторов компрометации (IoC), внедрять поведенческие системы защиты и обучать сотрудников распознаванию фишинговых атак. В условиях растущей сложности киберугроз только комплексный подход к безопасности может минимизировать риски.

Индикаторы компрометации

Комментарии: 0