Вскрытие фишинговой кампании против южнокорейской судоходной компании началось с единственного индикатора RedLine

information security

Традиционный подход к анализу угроз подразумевает обработку индикаторов компрометации их последующее добавление в списки блокировок. Однако гораздо более продуктивным оказывается метод pivot-анализа - построение цепочки взаимосвязанных данных, позволяющей от единичного срабатывания перейти к целому кластеру вредоносной инфраструктуры. Примером такой работы стал недавний инцидент, описанный аналитиками VMRay. Исходной точкой послужил один IP-адрес сервера управления программы-вымогателя RedLine Stealer, а конечным результатом - обнаружение целенаправленной фишинговой кампании, нацеленной на южнокорейскую судостроительную компанию.

Описание

RedLine Stealer представляет собой распространённого инфостилера, который поставляется по модели Malware-as-a-Service. Вредоносная программа позволяет злоумышленникам собирать учётные данные, файлы cookie браузеров, данные автокорректировки и информацию о криптовалютных кошельках. В 2024 году на долю RedLine и его клона META приходилось более 64% всех заражённых устройств, а количество скомпрометированных учётных записей превысило 451 миллион. Осенью 2024 года в рамках операции Magnus, проведённой нидерландской полицией, бэкенд-инфраструктура этих вредоносов была выведена из строя, но старые сборки и перепакованные модификации продолжают циркулировать до сих пор.

Отправной точкой расследования стал индикатор из телеметрии VMRay UniqueSignal, поставляющей свежие и уникальные IOCs в формате STIX. Аналитик получил пару адрес-порт 194.156.79[.]122:55615. Нестандартный номер порта и строка сервера Microsoft-HTTPAPI/2.0 в ответе HTTP образовали отпечаток, по которому была выполнена поисковая FOFA-операция. Запрос на комбинацию порта и строки сервера выявил ещё один хост 85.17.40[.]98:55615, также принадлежащий серверу управления RedLine. Вместе с тем один из полученных IP оказался ложноположительным результатом - на нём работал легитимный сервис.

pivot анализ

Предоставленный анализ показал, что наибольшую ценность представляет не сам C2 RedLine, а файлы, взаимодействовавшие с ним. Среди этих файлов обнаружились электронные письма в форматах .eml и .msg, поступившие на сервис VirusTotal начиная с января. Все образцы были отправлены исключительно из Южной Кореи. Содержание писем имитировало деловую переписку о процедурах отгрузки, адресованную компании Kangrim Heavy Industries - крупнейшему в мире производителю морских и промышленных котлов, контролирующему более 60% глобального рынка. К письмам прилагались ZIP-архивы, доставлявшие Formbook - ещё один инфостилер, также продаваемый по модели MaaS.

Характер кампании существенно отличался от массовых рассылок. Отправители подделывали реальные компании из цепочки поставок морского сектора, конкретно Kryse Group. Предлоги повторяли рутинную транспортную корреспонденцию, что указывает на узкую таргетированность. Это была не атака по принципу "распыли и молись", а хорошо спланированная фишинговая кампания, направленная на кражу деловой переписки или компрометацию платёжных маршрутов. Такая тактика относится к категории Business Email Compromise, которая в 2024 году принесла злоумышленникам 2,77 миллиарда долларов убытка при 21 442 инцидентах по данным ФБР.

Исследование сместило фокус с непосредственно вредоносной нагрузки на распределительную инфраструктуру, стоявшую за этими письмами. Дело в том, что сами программные образцы быстро заменяются, в то время как домены и почтовые серверы остаются активными дольше, и их блокировка на уровне шлюза электронной почты предотвращает последующие волны атак. Аналитик выделил пять адресов отправителей. Три домена принадлежали реальным компаниям, которые, вероятно, были cкомпрометированы или использованы для подмены обратного адреса. Два оставшихся домена - krysegroupllc.online и bscl.global - привлекли внимание. Первый был зарегистрирован в середине 2025 года и явно подделывал название реальной компании. Его пассивные DNS-записи также указывали на подозрительную новизну.

Первый pivot на этом домене через FOFA выявил, что хост обслуживается провайдером TheHost LLC с характерной строкой сервера Apache/2.4.62 (Unix) OpenSSL/1.0.2k-fips. Комбинация провайдера и версии ПО стала вторым отпечатком, на основе которого был выполнен поиск дополнительных хостов. Просмотр TLS-сертификатов среди полученных результатов позволил обнаружить семь мошеннических доменов, созданных для рассылки spear-phishing писем. Имена доменов следовали тому же паттерну: короткие строки, многие с суффиксом "llc", имитирующие реальные компании. Среди них acasiallc[.]shop, ansysllc[.]shop, softinsallc[.]online, amdocsllc[.]shop, taicom[.]top, cimentosservices[.]online, epsilongroup[.]online. Каждый домен был привязан к конкретному IP-адресу, а большинство регистраций датировались 2025 годом, хотя два сервера оставались активными недавно.

Практическая ценность полученных данных состоит в том, что аналитик сформировал кластер из принадлежащих злоумышленникам доменов и серверов, которые можно заблокировать на почтовом шлюзе до того, как начнётся следующая волна фишинга. Инфраструктура распространения переживает отдельные образцы вредоносного ПО, поэтому атака на неё приносит более долгосрочный эффект, чем изоляция единичных C2-адресов. Данный случай наглядно демонстрирует, как один индикатор, добытый из потока актуальных угроз, позволяет погрузиться в деятельность целой преступной группы и пресечь её активность на уровне инфраструктуры, а не только заткнуть одну дыру в системе обнаружения.

Индикаторы компрометации

IPv4

  • 176.114.8.101
  • 176.114.8.90
  • 185.252.24.52
  • 185.252.24.74
  • 185.252.24.78
  • 91.108.82.101
  • 91.108.82.73

Domain

  • acasiallc.shop
  • amdocsllc.shop
  • ansysllc.shop
  • cimentosservices.online
  • epsilongroup.online
  • softinsallc.online
  • taicom.top

Комментарии: 0