Киберпреступники развернули многоступенчатую атаку с использованием трояна удалённого доступа CrySome RAT. Инцидент был выявлен и локализован центром мониторинга LevelBlue MDR SOC, после чего детальный анализ провела команда THOR (подразделение охоты за угрозами). Первичный доступ был получен через целевую фишинговую рассылку, имитировавшую подтверждение ставки фрахта. Злоумышленники использовали легитимные бизнес-процессы, чтобы заставить получателя запустить начальную полезную нагрузку.
Описание
Атака сочетает несколько техник: выполнение с использованием штатных средств Windows (living-off-the-land), тихий обход контроля учётных записей (UAC) и разные способы уклонения от обнаружения. Вместо единого вредоносного бинарного файла на начальных этапах применялись штатные компоненты ОС и интерпретаторы. Это позволяло минимизировать видимые для пользователя индикаторы.
Повышение привилегий было реализовано через обход UAC с использованием COM-интерфейса ICMLuaUtil. Затем следовало исправление Antimalware Scan Interface (AMSI) в памяти - AMSI отвечает за сканирование скриптов PowerShell. После нейтрализации этой защиты злоумышленники запустили WinDefCtl - утилиту с открытым исходным кодом для подавления Microsoft Defender. Она маскировалась под svchost.exe, находясь в каталоге %TEMP%. Согласно документации инструмента, WinDefCtl использует манипуляции с параметрами запуска образов (IFEO) и загружает драйвер ядра kvckiller.sys для вмешательства в работу компонентов защитника.
После ослабления защиты CrySome RAT установил постоянный удалённый доступ к скомпрометированной системе. Вредоносная программа предоставляла оператору возможности скрытого VNC (hVNC), удалённого выполнения команд (RCE), разведки системы и кражи учётных данных. Отдельный модуль кражи был нацелен на браузеры на основе Chromium: завершал их процессы, внедрял DLL abe_decrypt.dll и извлекал сохранённые пароли и файлы cookie для последующей эксфильтрации.
Цепочка заражения
Всё началось с фишингового письма, отправленного с адреса loadofferstender@gmail.com с темой "DETROIT, MI to DALLAS, TX". Оно содержало ссылку на сайт signindat[.]com, где размещалась поддельная страница подтверждения ставки фрахта. При нажатии кнопки "Download Rate Confirmation" вместо PDF загружался пакетный файл Rate_Confirmation_LD-2026-0847.bat.
Этот bat-файл немедленно запускал скрытый процесс PowerShell с флагом -ExecutionPolicy Bypass, исправлял AMSI в памяти, загружал следующую ступень - ElevatorShellCode.exe, сохранял его в %TEMP%\es.exe и выполнял. Сам bat-файл содержал минимальную логику, его основная цель - инициировать цепочку, отключив сканирование PowerShell и получив первый исполняемый загрузчик с инфраструктуры злоумышленников.
Этап 1 - ElevatorShellCode.exe
Этот загрузчик не содержит вредоносной функциональности. Его задача - подготовить среду: проверить, запущен ли процесс с правами администратора, и при необходимости повысить привилегии через UAC-обход ICMLuaUtil. Затем загрузчик динамически собирает команду PowerShell, патчит AmsiScanBuffer в памяти и загружает скрипт stage.ps1 с сервера, выполняя его в памяти через IEX (Invoke-Expression). Никакого скрипта на диск не записывается.
Этап 2 - stage.ps1
Этот скрипт готовит систему к финальной нагрузке. Он создаёт журнал xeno_diag.log в %TEMP%, записывает версию PowerShell, имя пользователя, компьютер, временную директорию и наличие административных прав. Хотя в скрипте упоминается "Xeno" (возможно, XenoRAT), исследователи полагают, что этот скрипт был адаптирован под CrySome RAT.
Затем скрипт добавляет исключения Microsoft Defender для рабочей директории и для файлов %TEMP%\svchost.exe и %TEMP%\patch_diag.exe. После этого загружается файл update.exe с сервера и сохраняется как %TEMP%\svchost.exe. Легитимный svchost.exe находится в C:\Windows\System32, поэтому его появление в %TEMP% - аномалия. Файл запускается с аргументом kill - это WinDefCtl.
Далее загружается основной payload - patch.exe с сервера signindat[.]com, сохраняется как %TEMP%\patch_diag.exe и выполняется скрытно.
Финальный элемент - отвлекающий манёвр: скрипт загружает легитимный PDF с подтверждением фрахта, сохраняет в папку "Загрузки" и открывает его. Пользователь видит ожидаемый документ, а вредоносные процессы продолжают работу в фоне.
Этап 3 - WinDefCtl
Эта утилита с открытым исходным кодом (автор - Марек Весоловски) предназначена для отключения Microsoft Defender. В режиме kill она сначала обходит Tamper Protection через модификацию IFEO в реестре офлайн, затем загружает подписанный драйвер ядра kvckiller.sys, завершает процессы Microsoft Defender и останавливает службы, предотвращая их автоматический перезапуск.
Этап 4 - CrySome RAT
Клиентская часть RAT патч_diag.exe предоставляет оператору долгосрочный доступ. Установка персистентности производится через задачу планировщика CrysomeLoader, запускающую клиент каждые пять минут. Модуль AVKiller способен отключать множество антивирусных и EDR-продуктов, а также изменять политики Microsoft Defender через Set-MpPreference и реестр.
Удалённое выполнение команд реализовано через PowerShell с параметрами -NoProfile, -ExecutionPolicy Bypass и Base64-кодированием. Результат возвращается на C2-сервер.
Кража учётных данных: при получении команды от C2 модуль завершает процессы браузеров Chrome, Edge и Brave, записывает DLL abe_decrypt.dll на диск, внедряет её в целевой процесс и извлекает файлы passwords.json и cookies.json для эксфильтрации.
Конфигурация RAT хранится в теле бинарного файла в блоке ##CRYCFG##. Оттуда берутся адрес C2 (193.26.115[.]42:5555), идентификатор кампании (grp_8ycFGmG), настройки персистентности, имя маскируемого процесса (svchost) и список активных модулей.
LevelBlue в своём отчёте обращает внимание, что современные кампании всё больше опираются на публично доступные инструменты, а не на собственные разработки. Комбинация обхода AMSI, открытой утилиты WinDefCtl и модульного CrySome RAT позволяет минимизировать затраты на разработку, сохраняя весь набор возможностей: повышение привилегий, обход защиты, персистентность, кражу учётных данных и удалённый доступ.
Основные меры защиты: мониторинг запуска PowerShell с флагом -ExecutionPolicy Bypass и скрытыми окнами, отслеживание изменений конфигурации Microsoft Defender (добавление исключений, модификация IFEO), а также блокировка исполняемых файлов, запускаемых из пользовательских каталогов и маскирующихся под системные процессы. Обнаружение этой цепочки на любом этапе до установки RAT даёт возможность прервать атаку до того, как злоумышленник получит постоянный удалённый доступ.
Индикаторы компрометации
IPv4
- 193.26.115.42
IPv4 Port Combination
- 193.26.115.42:5555
Domain
- signindat.com
URL
- https://signindat.com/ElevatorShellCode.exe
- https://signindat.com/patch.exe
- https://signindat.com/Rate_Confirmation_LD-2026-0847.pdf
- https://signindat.com/stage.ps1
- https://signindat.com/update.exe
- loadofferstender@gmail.com
SHA256
- 53f1da8a032115aa682749a114f4cfebcb5ef933400a89b4bbfa84f2057222ff
- b7ca8fd9ebe0a76f16deea315fac7ee94dcb18e6ac2832b5c4cb562fbc6e0ed3
- c380268d493e0cba914ce2bc55faa1d7c050c599893c3196fee01fa745e6466a
- ced4407f4ac7e43c1a3010a394d111d2ad1b50a2e95668b4e9cfe739235e67bd
- ec68666e8f0a3b9870d7177bab684c8dcfb8ca0bc7c8c484a71b2b33ea4e26f4
- ff5dbdcf6d7ae5d97b6f3ef412df0b977ba4a844c45b30ca78c0eeb2653d69a8