Поддельная капча на скомпрометированном сайте поставщика аудиовизуального оборудования в США стала началом многоступенчатой атаки. Атаку перехватила система мониторинга ThreatLocker MDR в инфраструктуре клиента. Схема объединяла социальную инженерию, стеганографию и мощную обфускацию. Она была нацелена на кражу паролей, данных криптокошельков, локальных файлов и других приватных сведений. В конце цепочки злоумышленники планировали запустить в памяти обновлённый инфостилер ACR (вредоносную программу для кражи данных) и дополнительный модуль GhostPipe.
Описание
Схема ClickFix использует поддельные проверки на человечность: жертве предлагают вставить команду в диалог "Выполнить", чтобы подтвердить, что она не робот. В этом случае фальшивую капчу разместили на сайте техасской компании, которая продаёт аудио- и видеотехнику. При этом домен компании был зарегистрирован 16 лет назад, что снижало подозрения посетителей. Пользователь, выполнивший инструкцию, запускал легитимный компонент Windows, который скачивал из интернета вредоносный файл.
Скачанный файл внешне был обычным MP3 с музыкальной композицией. Эта особенность помогала ему избегать детектирования антивирусными продуктами. Внутри, однако, находился встроенный сценарий на языке VBScript. Он создавал задачу в планировщике Windows и запускал PowerShell с закодированной строкой. Скрипт пытался обойти ограничения политики выполнения PowerShell, но на современных системах эта техника оказалась неэффективной.
Помимо этого, скрипт собирал сведения об операционной системе, имени устройства и архитектуре. Сохранённые переменные пока не использовались, поэтому аналитики предположили, что в будущих версиях атаки эти данные могут передаваться на управляющий сервер. По данным ThreatLocker Threat Intelligence, вся цепочка построена так, что каждый этап разрешает переход к следующему только после успешного выполнения. Затем PowerShell загружал с внешнего ресурса основной сценарий, объём которого превышал пять мегабайт.
Полученный сценарий содержал около 79 тысяч строк, заполненных запутывающими конструкциями. Если исключить вспомогательные операции, внутри оказывался загрузчик, использующий стеганографию. Он скачивал с публичного хостинга изображение и извлекал из него скрытое содержимое. Для этого каждый блок размером 8 на 8 пикселей пересчитывался в последовательность байтов, а затем расшифровывался ключом. В результате получался новый PowerShell-скрипт, который готовил запуск финального вредоносного кода.
Этот скрипт выполнял роль загрузчика шелл-кода, то есть низкоуровневого кода, работающего в памяти. Вместо стандартных команд PowerShell он использовал специальные методы для вызова системных функций. Такой приём снижает вероятность обнаружения программами контроля запущенных процессов. Шелл-код отвечал за распаковку финальной полезной нагрузки с помощью специализированного алгоритма сжатия. Затем управление переходило к инфостилеру ACR, который целиком выполнялся в памяти. Это последний этап перед кражей данных.
ACR Stealer - известный тип вредоносных программ для сбора данных. В этой версии авторы значительно усилили защиту от анализа. Код маскируется под легитимную утилиту Windows Performance Analyzer, а его структура искусственно перепутана. Чтобы понять логику, аналитику пришлось бы выполнять множество лишних операций. Связь с командным сервером маскируется под DNS-запросы через HTTPS, что мешает межсетевым экранам. Похищается широкий спектр данных: от сохранённых паролей браузера до файлов пользователя и скриншотов.
После активации вредонос получил с командного сервера дополнительную нагрузку - скрипт GhostPipe. Этот модуль нацелен на перехват учётных данных Google. Он обеспечивает закрепление в системе и модифицирует ярлыки Chrome. Благодаря этому все попытки пользователя зайти в аккаунт Google перенаправляются на поддельную страницу. Для этого используется локальный прокси и самодельный сертификат, имитирующий настоящий. Введённые логин, пароль и код подтверждения передаются злоумышленникам без каких-либо заметных признаков.
В ThreatLocker отмечают, что даже многоступенчатая атака может быть остановлена проверенными методами. Ограничение запуска неподписанных и неизвестных сценариев блокирует первый шаг - выполнение файла из команды. Запрет PowerShell на обращение к интернету не даёт загрузить следующий этап. Многоуровневая политика безопасности, основанная на разрешении только известных действий, даёт командам реагирования время на перехват угрозы. Комбинирование таких мер превращает многоступенчатую схему в серию безуспешных попыток, которые не наносят ущерба.
Индикаторы компрометации
Domain
- app-api.lensstory.cc
- myloginfrom.com
URL
- https://fine-work-team.com/6272
- https://gpurq.gravityzone.army/019f2a71-8c43-7b95-a6d2-3e8471f9c520
- https://i.ibb.co/Q7yqNJpr/init-block.jpg
- https://www.bamscompleteav.com
SHA256
- 0ae3e511624ae31b1b87ebb1019f90a41eb5e68001dca34d8f0598eda8f9ffae
- 1b85943a8f0de3814a88e2bd522c4b5e348c38c41d55100a60d3457fe64f3886
- 3223177b69f173cb14a04079b0864f9fb91be6f1c05d872e48bedef912ee47b9
- 3b159b0827d00f20a3452c29138252c073d772438e44fae536c9dc9c9e0f7a63
- 936c5175046bd2a7dc0c368bafc7366105623a72b4a3578c7330782a7fee4bc0
- a8ab5c112f0e6f7f2762b0f96fd16da312af98820d46a79f58689abdb679d561
- d03227165e732a5e5ea6ac1876ef9c7f6e8a67646ed766b74e81fe12cc284354