Туннельная инфраструктура Cloudflare для доставки нескольких RAT

security

Команда Sekoia TDR (Threat Detection & Research) отслеживает атакующую инфраструктуру, называемую "Туннельная инфраструктура Cloudflare для доставки нескольких RAT". Эта инфраструктура используется для размещения вредоносных файлов и доставки троянов удаленного доступа. Эта инфраструктура активна с февраля 2024 года и остается стабильной. Атаки, основанные на этой инфраструктуре, имеют сложные цепочки заражений и различные вариации.

Описание

Главной целью этих атак является кража данных. Отчет описывает одну из последних обнаруженных цепочек заражения, которая использует туннельную инфраструктуру Cloudflare.

Первоначальный доступ в этой кампании осуществляется через фишинговые письма, замаскированные под счет или заказ. Вложение в письме представляет собой файл "application/windows-library+xml". Хотя этот тип файлов иногда блокируется, он считается безопасным форматом. Для обнаружения этого вида вредоносных писем можно использовать простое правило Sigma.


При выполнении атаки используется обманная тактика с использованием LNK-файла, замаскированного под ярлык PDF-файла. Открытие LNK-файла вызывает всплывающее предупреждение от функций безопасности Windows. Если пользователь пройдет этот этап, будет выполнен HTA-файл, который запустит файл BAT с удаленного сервера.

Индикаторы компрометации

Комментарии: 0