Аналитики компании ReliaQuest зафиксировали новую угрозу для корпоративных сред - вредоносное ПО DeepLoad. Этот зловред сочетает в себе несколько техник обхода защиты, превращая одно неосторожное действие пользователя в стойкое закрепление в системе с кражей учётных данных. Особенность DeepLoad не в какой-то одной уникальной методике, а в том, как вся цепочка атаки спроектирована для преодоления стандартных механизмов защиты, применяемых в большинстве организаций.
Описание
Первичное проникновение осуществляется через социальную инженерию ClickFix. Злоумышленники создают поддельные страницы с сообщениями об ошибке в браузере или системе, которые предлагают пользователю скопировать и выполнить команду в окне "Выполнить" или в терминале. После выполнения этой команды, содержащей ссылку на вредоносный ресурс, запускается цепочка заражения. DeepLoad создаёт задачу в планировщике Windows, обеспечивающую перезагрузкоустойчивое присутствие. Затем легитимная утилита mshta.exe обращается к серверу атакующих и загружает обфусцированный загрузчик PowerShell.
Вредоносная нагрузка скрывается внутри легитимного процесса LockAppHost.exe, отвечающего за экран блокировки Windows. Такой выбор не случаен: LockAppHost.exe редко оказывается в фокусе внимания инструментов информационной безопасности. Механизм внедрения использует технику APC-инъекции (асинхронного вызова процедур). Инжектор запускает целевой процесс в приостановленном состоянии, записывает в его память шелл-код, а затем вызывает функцию QueueUserAPC для его выполнения при возобновлении процесса. В результате работающая нагрузка DeepLoad находится внутри доверенного системного процесса, и ни одна копия декодированного полезного кода не сохраняется на диске.
Для обхода статического анализа файлов авторы DeepLoad применили мощную обфускацию. Код загрузчика PowerShell содержит тысячи бессмысленных присваиваний переменных, которые имитируют реальную работу скрипта. Реальная функциональность - короткая процедура XOR-дешифрования шелл-кода - находится в самом конце. Аналитики ReliaQuest с высокой долей уверенности предполагают, что такой уровень обфускации был создан с использованием систем искусственного интеллекта. В отчёте компании указывается, что если это подтвердится, то можно ожидать частого появления новых вариантов вредоноса, что сократит время на адаптацию средств обнаружения.
После внедрения DeepLoad немедленно приступает к краже учётных данных. Независимо от основного загрузчика запускается отдельный компонент filemanager.exe, который собирает пароли, сохранённые в браузерах, и одновременно устанавливает вредоносное расширение для браузера. Это расширение перехватывает все нажатия клавиш и данные, вводимые пользователем, включая текущие сессии и токены аутентификации. Критически важно, что filemanager.exe использует собственный канал управления с доменами для резервирования. Даже если основной загрузчик будет заблокирован, кража учётных данных продолжится.
Ещё одной серьёзной проблемой стало распространение DeepLoad через USB-накопители. В изученных инцидентах, уже через десять минут после заражения, трафик к инфраструктуре атакующих содержал путь /t1_usb, указывающий на активность, связанную с USB. При подключении накопителя к заражённому хосту запускалась автоматическая запись более 40 файлов. Файлы маскировались под инсталляторы популярных программ: ChromeSetup.lnk, Firefox Installer.lnk, AnyDesk.lnk и другие. Каждый из них является ярлыком, двойной щелчок по которому запускает полную цепочку заражения на другом компьютере. Аналитики зафиксировали повторную запись на другом хосте через час, что указывает на автоматический характер этого механизма.
Наибольшую опасность представляет механизм закрепления DeepLoad через подписку событий WMI (Windows Management Instrumentation). Стандартные процедуры очистки заражённых систем, как правило, удаляют файловые артефакты, временные файлы и задачи планировщика. Однако WMI-подписки хранятся в отдельном репозитории и не удаляются обычными методами. В одном из инцидентов после проведения очистки хост казался чистым, но через три дня уцелевшая WMI-подписка сработала и повторно загрузила filemanager.exe в папку "Загрузки" пользователя. Это означает, что без специальной проверки WMI-подписок хост может быть повторно скомпрометирован без какого-либо участия злоумышленника.
Для защиты от DeepLoad специалисты рекомендуют внедрить поведенческий мониторинг конечных точек. Статическое сканирование на основе сигнатур неэффективно. Вместо этого необходимо включить журналирование блоков сценариев PowerShell (PowerShell Script Block Logging), которое фиксирует реальные команды, выполняемые в памяти, минуя обфускацию. Также следует контролировать необычные исходящие соединения от процесса LockAppHost.exe, появление новых задач планировщика и запуск PowerShell с обходом политики выполнения.
Вторым важным шагом является обязательный аудит подписок событий WMI на всех потенциально заражённых хостах перед возвращением их в эксплуатацию. Эту процедуру следует добавить в стандартные чек-листы реагирования на инциденты.
Кроме того, необходимо сменить все учётные данные, которые были доступны на инфицированных хостах во время атаки. Поскольку filemanager.exe крадёт не только сохранённые пароли, но и активные сессии, компрометации подвержены все учётные записи, которые использовались на системе в период заражения. Также следует проверить все установленные расширения браузера на затронутых устройствах и удалить любые, не входящие в стандартные корпоративные каналы распространения.
Распространение через USB требует расширения границ расследования: все сменные носители, подключавшиеся к заражённым хостам, необходимо проверить и очистить.
Эксперты ReliaQuest предупреждают, что DeepLoad будет адаптироваться по мере закрытия обнаруженных брешей. Вероятно, следующим шагом станет расширение целей кражи учётных данных на диспетчер учётных данных Windows и менеджеры паролей. Применение ИИ при создании обфускации может привести к тому, что шум в коде станет адаптироваться под конкретную среду, усложняя поведенческий анализ. Механизм закрепления также может сместиться к другим легитимным функциям Windows, которые пока получают меньше внимания со стороны защитников.
Индикаторы компрометации
Domain
- forest-entity.cc
- hell1-kitty.cc
- holiday-updateservice.com
SHA256
- 1432393691b415d0cd4680d9cee73e60896fbe63300d9f0355c96e91817e4b1d
- 271d57775fd188ffe13f2f717538427cd6667f82127e9c637303236231a456fa
- 6aaba685669d779ef8be8f7f4231096cfafd0ef386f3897c5e2106c177724fc8
- ab450927b37e1b68e2be68832c354ac600e86e2545a904d4ca0ea283f2600cc2