Целевой фишинг доставляет PureRAT, Cobalt Strike и программы для кражи данных

Информационная безопаность

Кампания стартует с письма. Получатель открывает вложение или переходит по ссылке, затем запускает файл. С этого момента на машине разворачивается программа удалённого доступа (RAT, средство скрытого управления чужим компьютером), а следом подтягиваются инструменты для работы внутри сети и сбора данных. Цель атакующих - не разовый доступ, а долгое присутствие на корпоративных рабочих станциях. Сначала они закрепляются в системе, потом собирают учётные данные, затем расширяют зону контроля. Вся цепочка опирается на действия самого пользователя и на легитимные утилиты, которые редко вызывают подозрения у средств защиты.

Описание

Начальный этап соответствует технике T1566.001 - целевой фишинг с вредоносным вложением. Письмо выглядит как рабочая переписка, поэтому фильтры не всегда его ловят. Дальше срабатывает T1204.002: код исполняется только после того, как человек сам откроет файл. Это ключевой момент - без клика цепочка не запускается. Для закрепления и управления применяется T1219, то есть программы удалённого доступа. Через них оператор получает интерактивную сессию, передаёт команды и загружает дополнительные модули. Связь идёт с командно-контрольным сервером, или C2-сервером (узел управления заражёнными машинами).

Основной инструмент на этом этапе - PureRAT. Он даёт скрытое управление хостом, позволяет работать с файловой системой, запускать команды и доставлять новые компоненты. Рядом применяются средства для действий после проникновения: Cobalt Strike и Ravage. Cobalt Strike - коммерческий продукт для проверки защищённости, и злоумышленники нередко используют его не по назначению. С его помощью разворачивают промежуточные узлы, туннелируют трафик и выполняют боковое перемещение (переход на соседние машины внутри сети). Ravage решает похожие задачи и расширяет возможности уже закреплённой группы. Обе платформы заметны по сетевой активности, но маскируются под обычный административный трафик, поэтому мониторинг только по сигнатурам почти не работает.

Параллельно на хостах работают похитители данных: RedLine, Vidar Stealer и Lumma Stealer. Из браузеров и почтовых клиентов они извлекают сохранённые логины, пароли, cookies (небольшие файлы с данными сессии) и прочую чувствительную информацию. Часть собранного уходит на тот же C2-сервер, часть оседает локально до удобного момента. Кража учётных данных опаснее самого факта заражения: с валидными логинами атакующий заходит в почту, файловые хранилища и внутренние сервисы, не применяя эксплойт - код, использующий уязвимость. Отдельная ставка делается на сохранённые пароли в корпоративных браузерах, где сотрудники держат доступы к десяткам систем сразу.

Последствия зависят от прав скомпрометированного аккаунта. Обычная рабочая станция открывает доступ к общим папкам и внутренней переписке. Учётная запись администратора - к серверам, резервным копиям и каталогу пользователей. В обоих случаях растут риски утечки коммерческой информации и простоя из-за остановки рабочих процессов. Разбираться с таким инцидентом дорого: нужно менять пароли, проверять хосты, искать следы бокового перемещения и оценивать объём вынесенных данных.

Защита строится на нескольких уровнях. Вложения и ссылки из внешних писем проверяют в песочнице (изолированной среде запуска). Запуск неподписанных исполняемых файлов ограничивают через AppLocker или WDAC. Многофакторная аутентификация снижает ценность украденных паролей, а сегментация сети мешает боковому перемещению. Полезно вести охоту на угрозы: искать нетипичные процессы, обращения к неизвестным доменам и попытки чтения хранилищ браузеров. Даже если один слой защиты пропустит заражение, раннее обнаружение аномалий на конечной точке (сетевом узле) сокращает время присутствия атакующего с недель до часов.

Индикаторы компрометации

IPv4

  • 45.14.245.145
  • 64.20.56.185
  • 77.91.123.17

Domain

  • fender-shop.online
  • host-update.online
  • system-update-cloud.store
  • system-update-cloud.xyz

URL

  • https://venera-gimadieva.com/ovp/MacMathematical.exe
  • https://venera-gimadieva.com/update/2025.xlsx
  • https://venera-gimadieva.com/update/ps.exe
  • https://venera-gimadieva.com/update/putty.exe
  • https://venera-gimadieva.com/vpo/OgEnrolled.exe

SHA256

  • 003e9752de0ecf4b2b385d143966dbc80c4a0b5e52c7313e5ed96dcaf2279902
  • 0df80b1c8430c801af30bdce1661d435fdce2702730bf2ac412651cafb8a5fd5
  • 0fa9393d75d8c6fbee6b9c009950fe8778bff5f4c3c1e29e7b19e619264ce8ef
  • 19cc0bc1c9f3afb369c348e7b11e472c566691b646c833d821eacba1b709987e
  • 2643e586311d84ef5372e9657b85386a106bcad23596a142141d506e4b72f757
  • 267a7eef50f69d63ad08ea9736a2439f68a899cb7d1952d1889a93ae160f8ccf
  • 3c1ee400cee5ed279702cd7092e4d4963d0ad2bc5ae96268d322ba4ed14bce52
  • 47da0e1bf6019193f15dc7aaaa839312315499925f6158835936f0584bd867f4
  • 52b622cffbc07d818a01bdbba90586a44adfd0279f0431fe8b954ec3288dd5bd
  • 5449d91b7e384e573510c294362de3b0265f8cf30a6d12168321911a7bb15e1d
  • 6261e2a037aa896a14a4c296ec67366c15da913d5f4f287de7cdbfdec93a03f0
  • 6b98ead5af78ec3b3f42807ec8f687637fd81af12acf541a06266780cdc99fef
  • 753663572cfaad5b320de095c449f064f77d7c06bfddada9c6dd9cd59fd8324b
  • 80cb69f93769a26880ed09d354b7405ebfa3364db0735ee480ec605bab3bc251
  • 81d19aa798542f1deb71cf26cbc2fed0fd6e944882b3435c192e8e23ee0bace3
  • 848260ba966228c4db251cfbcc0e02d6ca70523a86b56e5c21f55098cec92479
  • 9552a1401e7538634e59f380c143fb1d4a4b71597710626308cd0e4f29c30120
  • a00eee84af24baeec80807b55ca403ec349bc54b6e6bc1adf260203562e2bd29
  • ba45124b75429c6b5a93f30dcb156ef898b585002d6ed6f2dcec4a8f3ee383c2
  • da07d94972c96e36a6d11709023ef614d4de8d92c4b607550d4543e2b5559346
  • ef0e0f017d8b526a64a23604407e2a11328e930099366d02376ed24ce7fa50e2
Комментарии: 0