Вредонос Latrodectus возобновил атаки после операции Endgame, применяя новую схему доставки

information security

В конце июня 2024 года зафиксирована новая волна распространения вредоносного загрузчика Latrodectus. Эту программу используют для доставки других вредоносных приложений, включая похитители данных и программы-вымогатели. Активность Latrodectus привлекла внимание после того, как в мае 2024 года международная полицейская операция Endgame попыталась разрушить инфраструктуру сразу нескольких подобных семейств. Однако уже через несколько недель вредонос вернулся в строй, причём с обновлённой тактикой.

Описание

Схема заражения начинается с рассылки фишинговых писем. В письме содержится короткая ссылка, которая ведёт на сайт, замаскированный под легитимный. Чаще всего используется страница проверки Cloudflare - популярного сервиса, защищающего сайты от ботов. На странице отображается капча, требующая отметить картинки или ввести символы. Это необходимо, чтобы отсеять автоматические системы, которые проверяют подозрительные ссылки. Если пользователь проходит проверку, ему предлагается скачать и запустить установочный файл Microsoft Windows. В некоторых случаях к письму прилагается PDF-документ, который изображает официальную инструкцию или сообщение, убеждая жертву выполнить установку.

По данным RevEng.AI, в текущей кампании используется дополнительное промежуточное звено. Ссылка из письма приводит на сайт, где после капчи загружается JavaScript-сценарий. Этот сценарий, в свою очередь, загружает установочный пакет MSI - стандартный формат установщика Windows. Такой подход позволяет скрыть настоящий вредоносный файл и обойти ряд защитных механизмов, которые проверяют содержимое по прямым ссылкам. Установочный пакет содержит сжатый архив, внутри которого находится динамическая библиотека. При запуске установщик распаковывает архив во временную папку и исполняет команду для запуска библиотеки.

Внутри библиотеки находится инструмент Brute Ratel - легальная платформа для тестирования на проникновение. Такие платформы используют специалисты по безопасности для проверки защищённости систем, но в руках злоумышленников они становятся опасным оружием. Brute Ratel позволяет управлять заражённым компьютером удалённо, выполнять команды и загружать дополнительные модули. В данной схеме Brute Ratel используется как скрытый агент, который после запуска внедряется в легитимные процессы Windows. Это помогает избежать подозрений со стороны антивирусного программного обеспечения, поскольку вредоносный код работает внутри доверенного процесса.

После внедрения Brute Ratel связывается с командно-контрольным сервером злоумышленников по зашифрованному каналу. Чтобы не быть обнаруженным автоматическими анализаторами, он сначала выполняет длительную паузу, которая может длиться несколько минут или даже часов. Затем начинается проверка окружения. Если число запущенных процессов в системе слишком мало, вредонос делает вывод, что находится в изолированной среде, и завершает работу. Например, для современных версий Windows порог составляет менее 75 процессов. Такой приём направлен против программ-песочниц, которые запускают подозрительные файлы в виртуальной машине с минимальным набором процессов.

Когда проверки пройдены, на компьютер доставляется основной модуль Latrodectus. Он внедряется в процесс проводника - системного приложения, отвечающего за рабочий стол. Затем загружается дополнительный модуль, предназначенный для кражи данных. Он собирает сохранённые пароли, историю посещений, файлы cookie и другие данные из популярных веб-браузеров, включая Chrome, Firefox, Edge и Яндекс.Браузер. Кроме того, модуль может обращаться к почтовым клиентам, таким как Outlook. Собранные данные отправляются на серверы злоумышленников.

Создатели Latrodectus уделяют большое внимание противодействию анализу. Ключевые строки в коде хранятся не в открытом виде, а в зашифрованном виде. Расшифровка происходит только в момент использования, что затрудняет статический анализ и поиск характерных признаков вредоноса. Помимо этого, программа проверяет, не запущена ли она под отладчиком. Для этого используется специальный флаг в структурах Windows, который устанавливается при отладке. Если флаг обнаружен, программа прекращает работу. Такое сочетание методов позволяет вредоносу долго оставаться незамеченным.

Ещё одна особенность Latrodectus - способность удалять собственный файл во время работы. Это достигается за счёт использования альтернативных потоков данных в файловой системе NTFS. Программа переименовывает свой файл в специальный поток, который не виден в обычном проводнике, а затем помечает на удаление. После закрытия файлового дескриптора файл исчезает с диска. Это серьёзно затрудняет восстановление вредоноса для последующего исследования и судебной экспертизы. Подобная техника уже встречалась в известных вредоносных программах, например, в Raspberry Robin и некоторых программах-вымогателях.

Важно отметить, что значительная часть кода Latrodectus заимствована из открытого проекта BlackLotus, который был опубликован публично. Это касается механизма поиска системных функций Windows, проверки на отладку и других компонентов. Использование открытого кода позволяет авторам вредоноса быстро вносить изменения и адаптировать его под новые версии Windows. Такая практика становится всё более распространённой среди киберпреступников.

Несмотря на усилия правоохранительных органов, операция Endgame, проведённая в мае 2024 года, не остановила деятельность операторов Latrodectus. Уже к началу лета они восстановили свои серверы и продолжили рассылки. Это говорит о высокой устойчивости инфраструктуры и наличии резервных мощностей. Эксперты связывают такую живучесть с тем, что вредонос используется в коммерческих целях, а его операторы имеют финансовую мотивацию поддерживать его работоспособность.

Текущая кампания Latrodectus показывает, что злоумышленники продолжают совершенствовать свои инструменты и методы. Сочетание фишинга, социальной инженерии, легитимных утилит и многоступенчатой маскировки делает угрозу серьёзной для любых организаций. Базовые меры защиты, такие как осторожность при работе с электронной почтой, регулярное обновление программного обеспечения и использование современных антивирусных решений с поведенческим анализом, могут существенно снизить риск заражения. Осведомлённость сотрудников остаётся ключевым фактором противодействия таким атакам.

Индикаторы компрометации

IPv4

  • 185.93.221.108
  • 81.99.162.48
  • 94.232.249.86

Domain

  • filomeranta.com
  • kalopvard.com
  • lettecoft.com
  • ultroawest.com

Domain Port Combination

  • barsen.monster:7444
  • kurvabbr.pw:7444

URL

  • http://85.208.108.63/BST.msi
  • https://filomeranta.com/live/
  • https://kalopvard.com/live/
  • https://lettecoft.com/live/
  • https://ultroawest.com/live/

SHA256

  • 0d3fd08d237f2f22574edf6baf572fa3b15281170f4d14f98433ddeda9f1c5b2
  • 3ac8decd825d1ed7a86ed86d7789b44c0f0c467d4f482ab0863df1b7b1e3e8cc
  • 44ccc3fbd3e15e8bdb063616d9baa37b1f9ab9121759fd467c943b7611860f72
  • 4586250dbf8cbe579662d3492dd33fe0b3493323d4a060a0d391f20ecb28abf1
  • c5dc5fd676ab5b877bc86f88485c29d9f74933f8e98a33bddc29f0f3acc5a5b9
  • c89d15789fd9e0b23e62bbf038d2ddbcea5618573517f3382790b4b0434933df
  • dbd85d5dd501bb7fad3990f0801d32da438a5bc60bd7cf6999d5bc535291146c

Комментарии: 0