TransparentTribe атакует Северное командование армии Индии с помощью CrimsonRAT, маскируясь под презентацию

APT

Эксперты Rising Threat Intelligence зафиксировали новую целевую атаку APT-группировки TransparentTribe (известна также как APT36, ProjectM, Mythic Leopard). Объектом стал штаб Северного командования индийской армии. Злоумышленники использовали вредоносный LNK-файл, выдаваемый за документ PowerPoint, и развернули на заражённой системе бэкдор CrimsonRAT. Атака направлена на кражу конфиденциальной информации, сбор скриншотов и удалённое управление компьютером.

Описание

TransparentTribe - группировка, предположительно связанная с государственными структурами Пакистана. Её цели традиционно включают правительственные и военные организации Индии, Афганистана, Казахстана и Саудовской Аравии. Основной вектор - социальная инженерия через фишинговые письма и подложные документы.

Начало атаки: жертва получает файл с именем PPT for Breifing at HQ Norther Command.pptx.lnk. При двойном клике ярлык запускает командную строку cmd.exe с параметром запуска окна в свёрнутом режиме. Командная строка, в свою очередь, выполняет пакетный скрипт excel.bat. Пользователь видит лишь то, что файл PowerPoint не открылся, но на самом деле запускается многоступенчатая цепочка заражения.

Пакетный скрипт выполняет несколько действий. Он копирует легитимный файл презентации из своего каталога в папку C:\ProgramData, переименовывает его в PPT_for_Breifing_at_HQ_Norther_Command.pptx и открывает. Пользователь видит содержимое презентации, посвящённое стратегическим автомобильным дорогам в штате Джамму и Кашмир, и не подозревает об активности вредоносного кода. Затем скрипт копирует сам вредоносный исполняемый файл (excel) в ту же папку C:\ProgramData, снимает с него метку Mark-of-the-Web (MOTW) с помощью команды PowerShell, тем самым обходя предупреждения SmartScreen и защитника Windows. После этого создаётся жёсткая ссылка (mklink /h) на скопированный файл с именем jrnswry_acrhyis.exe в папке %APPDATA%. Жёсткая ссылка не занимает дополнительного места на диске, но позволяет запускать вредоносный код под другим именем, что затрудняет обнаружение. В завершение скрипт запускает этот файл и завершает командный процесс.

Исполняемый файл jrnswry_acrhyis.exe является бэкдором CrimsonRAT, написанным на .NET. Он запускается с полностью скрытым окном: прозрачность установлена на ноль, иконка и кнопка в панели задач отсутствуют. Примерно через 11,5 секунд после запуска начинается работа основного модуля.

Как показал анализ Rising Threat Intelligence, CrimsonRAT использует собственный бинарный протокол поверх TCP-соединений с пятью запасными портами. Основной адрес центра управления (C2) - 155.117.45[.]44, резервный IP - 205.100.201[.]105, резервное доменное имя - newsmaxm70.net. Пул портов состоит из номеров: 4675, 9881, 7671, 6616, 5586. При неудаче подключения происходит автоматическая смена порта по кругу. После десяти неудачных попыток соединение переключается на резервный домен.

Бэкдор реализует 22 команды управления. Среди них: сбор сведений об операционной системе, имени компьютера и пользователя, перечень установленных антивирусных продуктов; получение списка всех работающих процессов с возможностью завершения любого из них; выполнение произвольных команд через Process.Start; рекурсивный поиск файлов по расширениям с загрузкой найденных данных на сервер злоумышленников; захват скриншотов как в виде одиночного снимка, так и в режиме непрерывной трансляции; удаление и загрузка файлов на заражённую машину; самообновление путём скачивания новой версии с C2 и её запуска.

Персистентность (закрепление) достигается через добавление записи в раздел реестра HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run. Значение содержит путь к жёсткой ссылке на вредоносный файл. Это гарантирует запуск CrimsonRAT при каждой загрузке системы.

Все строки, используемые в коде CrimsonRAT, обфусцированы символами подчёркивания. Например, путь к реестру записан как "S_O_F_TW_AR_E\\Mi_cr_o_so_f_t\\W_in_do_w_s\\C_u_r_ren_tV_er_s_i_on\\_Ru_n", а имя папки "ProgramData" как "p_r__o_g__ra_m_d__a__t_a". Вредоносная программа удаляет подчёркивания во время выполнения вызовом .Replace("_", ""). Такой приём затрудняет статический анализ сигнатурами.

Для идентификации сеансов и генерации токенов CrimsonRAT использует собственный генератор случайных строк на основе набора символов "ey129jrsbklxafgh67pqz08345o". Каждый пакет передаётся с 5-байтовым префиксом длины и однобайтовым маркером, после которого следует команда с разделителем "$~".

Атака на штаб Северного командования армии Индии представляет серьёзную угрозу для национальной безопасности. CrimsonRAT позволяет злоумышленникам вести непрерывное наблюдение за экраном, извлекать документы с расширениями, интересующими атакующих, и выполнять произвольные команды на заражённом компьютере. Учитывая, что TransparentTribe последовательно нацелена на силовые и государственные структуры, подобные инциденты требуют повышенного внимания со стороны специалистов по информационной безопасности.

Для защиты от таких атак организациям рекомендуется не открывать подозрительные вложения из непроверенных источников, использовать шлюзовые решения с функцией анализа трафика и сетевых угроз, а также поддерживать антивирусные базы в актуальном состоянии. Продукты Rising ESM уже обнаруживают все элементы данной атаки и могут блокировать её на ранних стадиях.

Индикаторы компрометации

IPv4

  • 155.117.45.44
  • 205.100.201.105

Domain

  • newsmaxm70.net

MD5

  • a1cc2e62b076b037fc403f112b755ed6
  • c6409e078bad9094ab4b26dad5219f6c
  • d80d7e176600427c5e5c98d5b1e74147

Комментарии: 0