Уязвимости в LibreOffice и Firefox стали причиной атак на государственные учреждения Восточной Европы

Stealer

Один индикатор компрометации из автоматизированной ленты угроз привел к обнаружению масштабной фишинговой кампании, нацеленной на южнокорейскую судостроительную компанию. Расследование, задокументированное аналитиками VMRay, началось с единичного IP-адреса сервера управления и контроля (C2) семейства RedLine Stealer. Вместо того чтобы ограничиться блокировкой этого адреса, специалисты применили технику "смещения" (pivoting), которая позволила выявить целый кластер мошеннических доменов, используемых для компрометации деловой переписки.

Описание

Отправной точкой стал IP-адрес 194.156.79[.]122 с портом 55615. Нестандартный номер порта в сочетании с серверным баннером Microsoft-HTTPAPI/2.0 представлял собой уникальный цифровой отпечаток. Используя поисковую систему FOFA, исследователи обнаружили еще один активный C2-сервер RedLine с аналогичными характеристиками - 85.17.40.98. Дальнейший анализ этого хоста с помощью сервиса VirusTotal неожиданно выявил не инфраструктуру самого стилера, а цепочку вложенных электронных писем.

Все обнаруженные файлы форматов .eml и .msg поступали из Южной Кореи. Сообщения были искусно замаскированы под деловую переписку, касающуюся отгрузки и процедур судоходства. Адресатами являлись сотрудники компании Kangrim Heavy Industries, мирового производителя морских и промышленных котлов. Вредоносные вложения в виде ZIP-архивов доставляли на компьютеры жертв инфостилер Formbook, распространяемый по модели "вредоносное ПО как услуга" (MaaS).

Ключевой особенностью кампании была её целенаправленность. Атакующие не рассылали спам массово, а имитировали общение с реальными контрагентами в цепочке поставок морского оборудования, используя имена сотрудников легитимных организаций. Такая тактика характерна для BEC-атак, которые, как показывают данные ФБР, принесли злоумышленникам убытки в размере 2,77 миллиарда долларов в 2024 году при относительно невысокой технической сложности.

После идентификации кампании аналитики сосредоточились не на самом вредоносном коде, а на инфраструктуре рассылки. Из пяти адресов отправителей три принадлежали старым и легитимным доменам, которые, вероятно, были скомпрометированы или подделаны. Два домена - krysegroupllc[.]online и bscl[.]global - представляли собой явные подделки. Домен krysegroupllc[.]online, имитирующий реальную компанию Kryse Group, стал новой точкой для смещения.

Документированный анализ сетевого трафика показал, что этот домен обслуживался хостинг-провайдером TheHost LLC и использовал специфический серверный баннер Apache/2.4.62 (Unix) OpenSSL/1.0.2k-fips. Комбинация провайдера и версии программного обеспечения позволила сформулировать точный поисковый запрос. Результатом сканирования стали семь дополнительных IP-адресов и подставных доменов, зарегистрированных на короткие имена, имитирующие названия реальных компаний.

В итоговый кластер инфраструктуры злоумышленников вошли адреса 185.252.24[.]78 (acasiallc[.]shop), 185.252.24[.]52 (ansysllc[.]shop), 185.252.24[.]74 (softinsallc[.]online), 176.114.8[.]101 (amdocsllc[.]shop), 91.108.82[.]73 (taicom[.]top), 91.108.82[.]101 (cimentosservices[.]online) и 176.114.8[.]90 (epsilongroup[.]online). Все эти точки были активны и готовы к проведению новых фишинговых атак на различные цели.

Практическая ценность проделанной работы заключается в том, что заблокирована именно инфраструктура доставки атак, а не единичные вредоносные вложения. Почтовые серверы и домены атакующих имеют более длительный жизненный цикл, чем используемые в каждом конкретном письме образцы Formbook или RedLine. Полученные индикаторы могут быть немедленно внесены в блок-листы шлюзов электронной почты, что предотвратит доставку последующих волн вредоносных писем, адресованных не только морской отрасли, но и любым другим компаниям, на которые нацелены операторы выявленного кластера.

Индикаторы компрометации

IPv4

  • 176.114.8.101
  • 176.114.8.90
  • 185.252.24.52
  • 185.252.24.74
  • 185.252.24.78
  • 91.108.82.101
  • 91.108.82.73

Domain

  • acasiallc.shop
  • amdocsllc.shop
  • ansysllc.shop
  • cimentosservices.online
  • epsilongroup.online
  • softinsallc.online
  • taicom.top

Комментарии: 0