В начале 2026 года злоумышленники запустили активную кампанию по распространению трояна DCRat, программы удаленного доступа. Они рассылали фишинговые письма с вложениями, имитирующими официальные юридические документы Колумбии. Название прикрепленного файла - "Resolución Denuncia Jurídica" (решение по юридической жалобе) - должно было вызвать тревогу у получателя и заставить его немедленно открыть вложение. Кампания была построена так, чтобы жертва самостоятельно выполнила все шаги для заражения: открыла письмо, скачала архив, ввела пароль и запустила вредоносный файл. Такая многоступенчатость снижала вероятность срабатывания автоматических защитных механизмов, поскольку каждый этап требовал участия человека. Инцидент был обнаружен в ходе разбора обращения одного из клиентов компании, специализирующейся на информационной безопасности.
Описание
Атака начиналась с письма, содержащего вложение в формате SVG - векторного изображения. Большинство почтовых фильтров пропускают такие файлы как безопасные, однако внутри изображения был спрятан скрипт. При открытии вложения скрипт создавал в памяти браузера архив с вредоносным содержимым и сохранял его на компьютер. Этот прием называют скрытой загрузкой: вредоносное содержимое собирается прямо в браузере, минуя сетевые экраны. Пользователь видел страницу, стилизованную под портал гражданских консультаций колумбийской судебной системы, и кликал по ней, чтобы "скачать документ". Перед этим он проходил через несколько промежуточных страниц, каждая из которых усиливала доверие к происходящему. Затем появлялась вторая страница с сообщением об успешной загрузке и паролем для распаковки архива, который был указан прямо на странице. Этот прием создавал иллюзию легитимности и одновременно заставлял человека поверить, что он работает с настоящим юридическим документом.
Как показал анализ Trellix Advanced Research Center, внутри архива находились исполняемый файл и несколько библиотек. Названия библиотек имитировали компоненты популярного алгоритма сжатия Brotli, который широко используется в веб-технологиях. Благодаря этому вредоносные файлы не выделялись на фоне обычных системных компонентов. При запуске исполняемый файл загружал эти библиотеки вместо настоящих, что позволяло выполнять вредоносный код под видом стандартных операций сжатия. Такой метод, известный как подмена библиотек, помогает обойти проверки безопасности, потому что запуск доверенной программы выглядит абсолютно обычным. Примечательно, что для доставки злоумышленники использовали легитимный подписанный исполняемый файл, что еще больше затрудняло выявление угрозы. Злоумышленники специально подобрали имена библиотек, чтобы замаскировать их под штатное программное обеспечение.
После первого запуска вредоносная программа создавала копию себя в папке пользователя, добавляла туда дополнительные библиотеки и пакетный сценарий. Затем она прописывала себя в автозагрузку через реестр Windows, обеспечивая закрепление в системе. В результате даже после перезагрузки компьютера вредоносная программа запускалась снова вместе с операционной системой. Кроме того, пакетный сценарий содержал команды для скрытного выполнения дополнительных действий. На этом этапе у пользователя все еще не было явных признаков заражения, так как никаких видимых окон или уведомлений не появлялось. Более того, все действия выполнялись тихо и незаметно, что позволяло вредоносному коду долгое время оставаться вне поля зрения.
Следующей стадией стала подмена процесса - одна из самых сложных техник сокрытия. Вредоносный код расшифровывался в памяти устройства, после чего запускался легитимный системный процесс, которому передавалось управление. Изначальный код процесса заменялся кодом злоумышленников, но для пользователя и антивирусных решений процесс оставался обычным системным компонентом. Благодаря этому троян получал возможность работать практически незаметно, не сохраняя свои файлы на диск. В сочетании с подменой библиотек такая техника серьезно затрудняет обнаружение угрозы традиционными средствами защиты. Аналитики отметили, что каждый этап внедрения был выстроен так, чтобы не оставлять следов на диске. При этом легитимный процесс, используемый для подмены, выбирался из стандартных компонентов Windows.
В конечном итоге в память загружалась полезная нагрузка - компактная программа удаленного доступа DCRat. Этот троян дает оператору полный контроль над зараженным устройством: просмотр файлов, перехват нажатий клавиш, включение веб-камеры, кражу паролей и другие действия. В ходе исследования было установлено, что вредоносная программа пыталась связаться с командно-контрольным сервером, но на момент анализа сервер был недоступен. Тем не менее троян продолжал периодические попытки соединения, ожидая восстановления связи. Это означает, что зараженное устройство оставалось в распоряжении злоумышленников, даже если в данный момент они не проявляли активности. После успешного соединения троян мог получать команды, загружать дополнительные модули и передавать похищенные данные.
Особую опасность кампании придает комбинация методов социальной инженерии и продвинутых техник обхода защиты. Злоумышленники не использовали уязвимости в программном обеспечении, а полагались на доверие человека к официальным документам. Вместе с тем, применение подмены библиотек и подмены процесса делает обнаружение вредоносной активности крайне сложной задачей для обычных антивирусных программ. Поэтому в условиях подобных угроз важно сочетать технические меры с обучением сотрудников. Подобные атаки демонстрируют, как методы социальной инженерии сочетаются с продвинутыми техниками сокрытия. Это требует от организаций пересмотра подходов к мониторингу и реагированию на инциденты.
Для снижения риска рекомендуется регулярно обновлять операционную систему и приложения, использовать двухфакторную аутентификацию и проверять неожиданные вложения даже от знакомых отправителей. Организациям стоит усилить мониторинг аномалий при загрузке библиотек и обращать внимание на процессы, которые ведут себя нестандартно. Дополнительные меры включают контроль целостности компонентов, корреляцию событий безопасности с сетевым трафиком и проведение регулярной охоты на угрозы. Только комплексный подход позволяет снизить эффективность вредоносных программ, маскирующихся под легитимные компоненты системы. Также крайне важно проводить регулярное обучение персонала правилам работы с входящей корреспонденцией.
Индикаторы компрометации
IPv4
- 158.94.208.109
MD5
- 13df3e065c421436bf0ac6fed3f9bb7f
- a3a471f1c7a605dd34af49ef075e1251
- acef69c68b8c3d3c3e1e53196a26ca60
- d4bb45d3aef7a9161df4cadaeeba6a39
- f205ab7e6aefc10b9833d1a9a91bad02