Активная кампания по заражению устройств использует доверие к мессенджеру WhatsApp. Злоумышленники получают доступ к учётным записям пользователей и рассылают их контактам вредоносные вложения, замаскированные под счета, долговые уведомления, банковские документы и записи платежей. Цель кампании - установить на компьютер жертвы агент системы удалённого мониторинга и управления ManageEngine Endpoint Central. Этот инструмент, легитимный сам по себе, в руках атакующих превращается в канал для долговременного удалённого доступа к корпоративной сети.
Описание
Первичным вектором заражения служит фишинговая рассылка внутри мессенджера. Атакующие либо взламывают аккаунт, либо получают к нему доступ через утечку данных и затем с него направляют сообщения со вложенными VBScript-файлами. В некоторых случаях сообщение не содержит текста - только файл, что снижает подозрения. Получатель видит файл от знакомого контакта и, полагаясь на личное знакомство, скачивает его и открывает. Уже на этом этапе атакующие добиваются первого успеха: файл должен быть исполнен через Windows Script Host. Как именно взламываются аккаунты, остаётся невыясненным, однако операторы кампании активно используют этот метод для доставки первоначальной нагрузки.
После того как пользователь запускает вложение, на систему попадает многоступенчатый вредоносный скрипт. Первая стадия создаёт скрытую рабочую директорию в папке C:\Users\Public\Documents\ со случайным именем вида Temp_<random> или MSUpdate_<random>. Директории присваиваются атрибуты "скрытый" и "системный", чтобы сделать их менее заметными. Сам скрипт сильно обфусцирован: используются конкатенация строк, закодированные фрагменты кода, случайные имена переменных и большое количество мусорного кода. В некоторых вариантах команды и URL собираются посимвольно, что затрудняет анализ сигнатурами. Кроме того, скрипт может копировать легитимные утилиты Windows - curl.exe, bitsadmin.exe - в рабочую директорию и переименовывать их в DLL-файлы, чтобы маскировать их активность. Как показал анализ этапов кампании, независимо от варианта исполнения, первая стадия всегда загружает два дополнительных VBScript-нагрузки.
Вторая ступень нацелена на ослабление защиты операционной системы. Один из полученных скриптов пытается обойти контроль учётных записей пользователей (UAC). Он многократно изменяет реестровое значение ConsentPromptBehaviorAdmin, используя механизм runas для запроса повышенных привилегий. Если пользователь подтверждает повышение прав, атакующий получает возможность выполнять дальнейшие действия без дополнительных запросов. Параллельно второй скрипт создаёт ещё одну скрытую директорию и загружает ZIP-архив. Для загрузки применяются несколько резервных методов: curl, bitsadmin, certutil, PowerShell и прямые HTTP-запросы. После извлечения архива через COM-интерфейс Shell.Application некоторые варианты удаляют поток Zone.Identifier, чтобы ликвидировать метку Mark-of-the-Web, после чего выполняют скрипт setup1.vbs.
Заключительная стадия вместо кражи данных устанавливает программное обеспечение для удалённого управления. Загруженный ZIP-архив содержит готовый к развёртыванию пакет ManageEngine Endpoint Central: установщик UEMSAgent, конфигурационные файлы, сертификаты и вредоносный лаунчер setup1.vbs. Лаунчер проверяет наличие всех необходимых компонентов, затем перезапускается с административными правами и молча запускает установку через msiexec.exe с ключами тихой установки. Пользователь не видит хода установки. Конфигурация подключает систему к серверам управления Endpoint Central, находящимся под контролем злоумышленников. В результате операторы кампании получают постоянный удалённый доступ к заражённому устройству с теми же возможностями, что и легитимный администратор.
Характер кампании оценивается как оппортунистический, а не целенаправленный. География жертв охватывает одиннадцать стран. Сочетание социальной инженерии через доверенный мессенджер, многослойной обфускации, использования штатных утилит Windows (Living Off the Land Binaries) и легитимного RMM-агента делает обнаружение такой атаки сложным. Атакующим не требуется разрабатывать сложное вредоносное ПО - они злоупотребляют существующими средствами управления. После проникновения на устройство операторы могут выполнять команды, устанавливать дополнительные приложения, похищать данные или использовать скомпрометированный компьютер как точку входа в корпоративную сеть.
Для защиты от этой кампании организациям необходимо блокировать инфраструктуру управления злоумышленников на сетевом уровне, чтобы предотвратить загрузку второй стадии. Ограничение исполнения VBScript через Windows Script Host для рядовых пользователей с помощью политик AppLocker или WDAC снижает начальный риск. Инвентаризация установленных агентов ManageEngine Endpoint Central на всех устройствах позволяет выявить несанкционированные компоненты. Создание правил обнаружения для копий curl, bitsadmin и certutil из пользовательских директорий, а также для скрытых директорий со случайными префиксами, помогает зафиксировать развёртывание. Наконец, обучение пользователей правилам обращения с вложениями в WhatsApp и обязательное включение двухфакторной аутентификации для учётных записей мессенджера снижают вероятность первичного заражения.
Эта кампания иллюстрирует общую тенденцию атак использовать легитимные инструменты для скрытого проникновения. Операторы не изобретают ничего принципиально нового: они комбинируют социальную инженерию, обфускацию и злоупотребление штатными средствами Windows, а затем устанавливают ПО, которое по своей природе предназначено для удалённого администрирования. Такой подход позволяет обходить традиционные средства защиты, ориентированные на поиск вредоносных файлов, а не на аномалии в поведении легитимного софта. Организациям необходимо адаптировать стратегии обнаружения - искать не только зловреды, но и нештатное использование разрешённых приложений в необычном контексте.
Индикаторы компрометации
IPv4
- 202.61.160.137
- 202.61.160.160
- 202.61.160.201
- 202.61.160.202
- 202.61.160.208
- 38.55.151.63
Domain
- baolongwes.oss-ap-southeast-1.aliyuncs.com
- baoxis.cc
- baoyuw2s.s3.ap-southeast-1.amazonaws.com
- caiwuascw.s3.us-east-005.backblazeb2.com
- facaia.s3.us-east-005.backblazeb2.com
- hksha3.s3.ap-southeast-1.amazonaws.com
- invoice.msopsa.top
- qse.shoppes.help
- sdcwww.oss-ap-southeast-1.aliyuncs.com
- shaaslong.one
- sjdkjj23.s3.ap-southeast-1.amazonaws.com
- temu.baskwms.top
- xijkwm2.s3.ap-southeast-1.amazonaws.com
- yifubafu.s3.ap-southeast-1.amazonaws.com
MD5
- 02bb20455cc592a69c080abac770ce90
- 05d188f071d097f5b6bd8138749b4b14
- 0ba93109757776a44de9d8c88baa4963
- 1a3cc75466ffb1971482f7abf7aabc3f
- 1c47c63e5ed25060d95359c57c77b107
- 1d94fbe9cab21278cc3f104bea334d08
- 20209b3a32769afc6a75694b8d8839dd
- 2c6f05f1f309d89b2236e6c8b59c88f9
- 31037a42ca048e06e69a78f55bc2eff5
- 3b1aba44dd3d9b6339b6f56e2f42034b
- 4044e4b6471c9de7b0a4ba37d9d9df9a
- 4f0593e8e0e8fac49429e9b45ebf7fa1
- 5002eca748205d544618e3bd2dedc223
- 5b6bbcc06cf08cc99e1afeda486d42fb
- 6359e6236471cbe434d0ef4c42b7f879
- 63ac85195b73753333316a889cf5880f
- 66442f2457eca8f47385b1fb2c6fcab8
- 66705384a7ad81d14c34fc6c054a0ecf
- 68c16c46f8afb9e00bbaba0207fb0a46
- 6c39900d77dcba158e1d27c7619cb06d
- 6fb6a55424adfb61e31f06aef33273e5
- 7403cbcc5a9c32384d431856dc48fcc9
- 74fd9f91fc93b6288b4fc253ea5b3e20
- 7849061c536a3efb05a56d504694e7e7
- 79ecd61b09b0f2d54b34586c916c4ec9
- 7f16449cd0c4862d1eadf8a5742bf09a
- 7f81c1bc8cfd588e8998968e2621456e
- 8c3322009b8982663c0cbecd9492e7eb
- 8c6d9fc389ad3f20ccbc71d77eb39bfa
- 993f4c0cadbc769a4b0ed62a918db58d
- 9d9ac85765e4a818a3ccabe2cf4fef82
- 9f13c7b8ba391b2f597874e54d310648
- b7cd06c71465038b658a6dc1f273a507
- c7f38cbb99c8b74fa0465293feeba700
- d01cad98dd0d01b75e04e784953c5e2b
- d06333c360b51456f427e616c3c5f8bd
- d43fdaa1f0ee09d7e5f0f94ee9df7b6c
- dad708e050632a4280cabf98ac1376b7
- ddaffe9849f7f3c79f8804adb9a6b3d5
- df4fa0369eaca5cec348be293890d4af
- f90ed4b2d0b67114aa89ddfed658e5c0
SHA256
- 01f1eb07125db5de0c2362afc777aa015f136feabd769628f01d01ac6472646c
- 02a7db29d35cf01ed94b6dfb14a7026bb2906d8fa9a99ef801040c52284cceb1
- 03402dbfc9ccfe612c37405bbcf072c9c07273fe4f77e82f8238a31d0040094d
- 07f4130e0a52e8c63d8c3dcc989eb185161ea917a9c45900692fdf031af13ab1
- 09cfe9dbd75095b17ccea62466ff128279e54a0d501587ec9c5b992b987b5784
- 0d3d531a8fae455a0676ef4408a683c8af0671fd589bb6106aff4637439d73a7
- 1bbb72557fcaa408bfe02ef68dc1c6c4ced901a461be3f3754b0d2f691eee032
- 1c5e88505728e1b11507fe7d6672eb89de200bd45c79030fe60edae2a17b69cf
- 1f92da4c68b8c88edf6e055ef75efd1dcf55296e252545f5782880f6556564d4
- 2223cc6687d89a5273041e5410948a852536ed8b63d67a8cec9e0fdae884cb64
- 27b5cea842c0add3cb0d7a106ee190eda65201e45cfcfd20f340fd26d1290118
- 28292b9822d83e28c0a5bb3befdd5b188be351314e9b3a1c2740702722999cfa
- 30ded95156d23ea8911d76b07ac0e4dfc90d9f2ed94545775f355f118a2beb13
- 3140c5bee192b0f125e188451a68b82199ee551dbab78c92d04711588c400669
- 3a18072502c440c51cf8bf42f21fa6fa3216788982892868380c04818fb61291
- 3c9cc5b72fdd0a52fcecae8c5b952933163527599a15189a01ded39a1a8609e4
- 4195efdeb8833f17e545d1e46bfcbfa634382a5efe5696cedc24043c9e116372
- 452259dc297f56cf22c7932e8fbcefe821ef9c3127134074fae585f89355d397
- 4a1b69a8ab51378c1e36c5d9944c4a345e0502cb8cfe2ab7fd9a9496553b02c6
- 4e2c296a386b54b3e8360d899afb10da87de403687754bba200fbf3afbb634ea
- 50c74b468c217776b8890b841baefec8b196b14083a7873a9201c838a8e4c90a
- 586607815075bafbe7a868c658e0a5a43e959ebace304ddf3925fa8a6b2d5b6c
- 5adf130842c88d6b732def0f5fd1be2a889a3f7dfbc5af5ff7438374f3ded233
- 6169aee26b75b486018e4fd10a2ec8d67de7d382c9f2900f2b8d78ea0c1cda33
- 65662fbfee31784502f46a4ea3cf58a5146d6f6299b40391cd71c9fc67e3e621
- 69efbea795491bdac117a299f18977f1e2968a06e7cd3a11f6366169d7214b04
- 76d351946565aed51b1cb8361097ca5e7d9a6d281300a188cfa8aff9b6845234
- 845d8887ec023255c9896d1644c821168c33b5e8426519228ab3003715fe19dc
- 99681a15717aedb8f3d2df119d313334442f8505869866f8bfdabd54dd7c8ac3
- a34b77d553f35517efbe27d1afb966fa4e8819adf5decee8b7e496c84aea4260
- a95ee5a8c40c7705f1612335f3e4f4fcd8a28692095c04e0d48f7a6e77caa42b
- ae44ee4b40c478c109e795c328812d9ebb82750233cf18d0dd3ac1d4518a08c6
- b798fcbc54e84c03ac2b7be97d016d05f04cd754db36dd5c6cfbf3aedd0b7dff
- be532be5beac3c7656654628cc557e546aea3ee47c0046428a53d23ac58875d1
- c30408b75ebc58d15f2766db15e3789dbf2909b0d71c99a13499e25270c275ee
- cca9c3f98c6552a7b52132b4fb3d969db5c743b7e663e630d37ce8b2f619c30a
- cff48752738313b9cb36bb381bbd415ac7d2e8395387b972460b58983af68fb7
- d36f50ecfb6a9104f235df7aefdbddab699495532ede9c79ef1a577dce359a90
- f10dae1863e89f72adf8ba913b8a9fa898e6a430430098722e62600a2d4e94a4
- f37d677ad936d6409e64a3ecc9f3685c455826db3dabbf21e8c54eb01ebd9128