Команда Sekoia TDR (Threat Detection & Research) отслеживает атакующую инфраструктуру, называемую "Туннельная инфраструктура Cloudflare для доставки нескольких RAT". Эта инфраструктура используется для размещения вредоносных файлов и доставки троянов удаленного доступа. Эта инфраструктура активна с февраля 2024 года и остается стабильной. Атаки, основанные на этой инфраструктуре, имеют сложные цепочки заражений и различные вариации.
Описание
Главной целью этих атак является кража данных. Отчет описывает одну из последних обнаруженных цепочек заражения, которая использует туннельную инфраструктуру Cloudflare.
Первоначальный доступ в этой кампании осуществляется через фишинговые письма, замаскированные под счет или заказ. Вложение в письме представляет собой файл "application/windows-library+xml". Хотя этот тип файлов иногда блокируется, он считается безопасным форматом. Для обнаружения этого вида вредоносных писем можно использовать простое правило Sigma.
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 | version: 2.0 uuid: 695011ce-6c09-468b-b6ad-46768ab812d8 rule: Suspicious Email Attachment Received description: >- Detects email containing a suspicious file as an attachment, based on its extension. sources: https://attack.mitre.org/techniques/T1566/001/ https://www.microsoft.com/en-us/security/blog/2024/10/29/midnight-blizzard-conducts-large-scale-spear-phishing-campaign-using-rdp-files/ effort: advanced detection: email: email.from.address: '*' file: file.name|endswith: - '.bat' - '.dll' - '.exe' - '.hta' - '.library-ms' - '.ps1' - '.rdp' email_attachment: email.attachments.file.extension: - 'bat' - 'dll' - 'exe' - 'hta' - 'library-ms' - 'ps1' - 'rdp' filter: event.action: - 'discard' - 'reject' condition: (email and file) or (email_attachment and not filter) alert_category: fraud alert_type: phishing alert_severity: 50 attack: - T1566.001 - T1039 data_sources: - Email gateway - Mail server similarity_strategy: - file.name |
При выполнении атаки используется обманная тактика с использованием LNK-файла, замаскированного под ярлык PDF-файла. Открытие LNK-файла вызывает всплывающее предупреждение от функций безопасности Windows. Если пользователь пройдет этот этап, будет выполнен HTA-файл, который запустит файл BAT с удаленного сервера.