Зафиксирована масштабная кампания сексторшена с использованием инфраструктуры ботнета Phorpiex

botnet

Аналитики Point Wild выявили новую волну атак, в которой злоумышленники применяют инфраструктуру известного ботнета Phorpiex для массового шантажа пользователей. Эта вредоносная программа исторически используется для крупномасштабных спам-рассылок и финансово мотивированных операций. В рамках текущей кампании жертвы получают электронные письма с угрозами раскрытия компрометирующих видеозаписей якобы с их веб-камер, после чего вымогатели требуют перевести выкуп в криптовалюте.

Описание

Исследование показало, что цепочка заражения начинается с доставки компонента-загрузчика. Он связывается с командно-контрольным сервером (C2-сервером) для получения дополнительных полезных нагрузок и определения географического положения жертвы. Наблюдаемая функциональность включает загрузку вторичных исполняемых файлов, сбор информации о хосте и его местоположении. После сбора данных кампания переходит от технической активности к монетизации: жертвам отправляются письма сексторшена, предназначенные для принуждения к платежам в биткоинах.

В письмах утверждается, что устройство получателя было скомпрометировано с помощью инструмента удаленного администрирования (RAT), а через веб-камеру якобы были записаны компрометирующие кадры. Жертвам угрожают публикацией этих материалов, если выкуп не будет выплачен в указанный срок. Несмотря на тревожный тон писем, они не содержат никаких доказательств, что указывает на использование методов психологического манипулирования, а не на реальный взлом устройств.

Выводы Point Wild подчеркивают, как злоумышленники продолжают адаптировать существующую инфраструктуру ботнетов под финансово мотивированные кампании. Сочетание автоматизированной доставки вредоносного ПО с методами социальной инженерии позволяет атакующим охватить максимальное число жертв при минимальных операционных затратах. Подобная активность демонстрирует эволюцию стратегий монетизации киберпреступников, где технические возможности и психологическое давление работают в связке.

Специалисты выделили несколько возможных начальных векторов заражения. В их числе массовые спам-рассылки с вредоносными вложениями, фишинговые письма со ссылками на загрузчик, ZIP-архивы, содержащие исполняемые файлы, а также поддельные уведомления о счетах или доставке. Хакеры могут использовать троянизированные установщики программ из ненадежных источников, фальшивые обновления браузера или ПО, а также перенаправление на сайты с вредоносным кодом через рекламные сети.

Целевой аудиторией кампании, согласно полученным данным, стали пользователи преимущественно из стран Азии. После исполнения загрузчик пытается получить IP-адрес жертвы через сервис ip-api.com. Если страна входит в список исключений (США, Швеция, Канада, Швейцария, Великобритания, Лихтенштейн, Нидерланды, Люксембург, Новая Зеландия, Германия), вредоносное ПО завершает свою работу без дальнейших действий. В остальных случаях происходит загрузка второго этапа полезной нагрузки - файла newtpp.exe, который, в свою очередь, доставляет широко известный компонент ботнета Phorpiex под названием Twizt.

В детальном анализе, предоставленном Point Wild, описана работа Twizt. Этот образец обладает функциями червя, позволяющими распространяться на другие системы, и реализует полную архитектуру ботнета. В дополнение к шпионажу он загружает вредоносный майнер XMRig для добычи криптовалюты Monero. Технические эксперты отметили механизм перехвата буфера обмена: вредоносная программа заменяет скопированные адреса криптовалютных кошельков (Bitcoin, Monero, Cosmos, Nano) на адреса, контролируемые злоумышленниками. Это приводит к тому, что жертва, не подозревая обмана, отправляет средства мошенникам.

Установка закрепления в системе происходит через создание нескольких скрытых копий файла в системных директориях и добавление записей в реестр Windows для автозапуска. В дополнение к этому, Twizt инициализирует сетевые возможности, запускает несколько рабочих потоков для связи с C2-сервером, обработки внутренних команд и сбора информации о дисках системы (включая USB-накопители). Аналитики зафиксировали на инфицированном хосте активность, характерную для TCP-флуда (SYN-флуда), который используется для атак типа "отказ в обслуживании" (DDoS). Таким образом, каждый зараженный компьютер становится узлом ботнета, способным участвовать в скоординированных сетевых атаках.

Особое внимание в отчёте Point Wild уделено механизму рассылки спама. Анализ показал, что Twizt содержит SMTP-движок для подделки почтовых заголовков. Вредоносная программа создает полностью сфабрикованные заголовки с вымышленными IP-адресами, доменами, Message-ID и временными метками. Это позволяет обойти базовые спам-фильтры, так как письма выглядят как отправленные с легитимных серверов. Ботнет загружает файлы со списками адресов электронной почты (с расширением .jpg в качестве камуфляжа) и запускает до 5000 потоков для одновременной рассылки. Для повышения успешности доставки зараженная система может подключаться к внутреннему почтовому серверу организации, который, как правило, не проверяет отправителей по черным спискам (Spamhaus) для внутренних процессов. В результате письма успешно проходят через локальную инфраструктуру и достигают внешних получателей.

В конечном счете кампания демонстрирует сочетание трех этапов: техническое заражение через ботнет, сбор данных о жертве (включая геолокацию) и психологическое давление с угрозой раскрытия несуществующих компрометирующих материалов. Требуемая сумма выкупа составляет 1200 долларов США в биткоинах. Отсутствие доказательств взлома делает эту атаку типичным примером массового шантажа, рассчитанного на страх репутационных потерь. В качестве мер защиты Point Wild рекомендует регулярно обновлять антивирусные базы, отслеживать подозрительный исходящий SMTP-трафик и проводить аудит систем на наличие признаков заражения компонентами Phorpiex и его модификаций.

Индикаторы компрометации

URL

  • http://178.16.54.109/

MD5

  • 07bd5d0edaca14204802b8ff7db346ce
  • 362fc53afbda6450184b73746802a6fa
  • 4d2d3b04cf612c15cf5815be0fbeac51
  • 63760c4b545d9d655439379b7f0c0923
  • ac458ece671fdde066ce60e448f12bc0
  • d56881c9efd4fde5babaea7b074b4b2b

Комментарии: 0