Китайская киберпреступная группа Silver Fox атаковала японскую организацию из сектора промышленного производства. Цель операции — развернуть ValleyRAT, также известный как Winos 4.0, и сохранить удалённый доступ к заражённому компьютеру. Кампанию исследовали специалисты Cato Networks Шани Курцберг, Томер Пугач, доктор Гай Вайзель, Зохар Бубер и Идан Тараб. В опубликованном перечне имя Шани Курцберг по ошибке указано дважды. По оценке исследователей, Silver Fox связала в одну цепочку уязвимые драйверы, штатные приложения, отключение защитных механизмов и два независимых способа восстановления вредоносной программы.
Атака начинается с фишингового сообщения, замаскированного под счёт на оплату. Контролируемые преступниками материалы размещаются на легитимных сервисах QQ и Tencent Cloud, поэтому ссылка с первого взгляда не обязательно выглядит подозрительной. Жертва получает или запускает ZIP-архив с загрузчиком. Этот исполняемый файл обращается к подконтрольной атакующим инфраструктуре Tencent Cloud, скачивает следующий набор компонентов и запускает цепочку боковой загрузки DLL. Перед установкой RAT злоумышленники добиваются доступа на уровне ядра, мешают работе средств защиты и готовят систему к длительному присутствию.
Для этого Silver Fox применяет технику BYOVD, то есть приносит в систему легитимный, но уязвимый драйвер. В прежних операциях группы встречались amsdk.sys и wsftprm.sys. В новой кампании обнаружены ещё два драйвера, ранее публично не связывавшиеся с её атаками: BootRepair.sys и EnPortv.sys. Вредоносная библиотека PDFCORE8.dll содержит сразу три компонента: BootRepair.sys, EnPortv.sys и wsftprm.sys. Такая сборка даёт запасной вариант на случай блокировки или несовместимости одного из драйверов; модуль можно заменить, не переделывая остальную цепочку.
PDFCORE8.dll загружается через штатные программы ConvertToPDF.exe либо PDFDirect.exe, связанные с Zeon Corporation. Принцип боковой загрузки прост: доверенный исполняемый файл ищет библиотеку под ожидаемым именем и подхватывает подложенную рядом DLL. После запуска библиотека разворачивает драйверы, пытается завершить или ослабить защитные процессы и получает возможности, недоступные обычной пользовательской программе. Легальная цифровая оболочка тут работает как пропуск, хотя вредоносная логика находится в отдельном файле.
Ещё один слой маскировки — отмена перехватов NTDLL. Защитные продукты устанавливают в пользовательском режиме встроенные перехваты, чтобы отслеживать обращения к нативным функциям Windows API. Вредоносная программа удаляет такие вставки из NTDLL, сокращая объём телеметрии, доступной системе защиты. Одновременно используются внедрение в процесс, хранение полезной нагрузки в реестре и нарушение работы средств безопасности. BYOVD бьёт по контролю на уровне ядра, а очистка NTDLL затрудняет наблюдение из пользовательского режима; приём рассчитан именно на совместную работу этих частей.
DLL-загрузчик представляет собой автономную среду исполнения. Он устанавливает драйверы, завершает защитные процессы, получает полезную нагрузку, внедряет её, следит за её состоянием и восстанавливает собственный запуск. Для скачивания шелл-кода используется сервер 43.128.26[.]132. Полученный код помещается во вновь созданный процесс svchost.exe методом перехвата контекста потока: загрузчик создаёт процесс, меняет состояние его потока и направляет выполнение на внедрённый код. В результате вредоносная активность оказывается внутри процесса с привычным для Windows именем.
Закрепление построено вокруг двух сторожевых механизмов. Внутренняя процедура загрузчика контролирует внедрённую нагрузку и создаёт её заново после завершения. Отдельный командный BAT-скрипт следит уже за загрузчиком, создаёт запланированную задачу и перезапускает его при остановке. Получается неприятная петля: удаление ValleyRAT не помогает, пока жив загрузчик, а завершение загрузчика бесполезно, пока действует внешний скрипт. Cato Networks описывает развёртывание драйверов, остановку защитных процессов, внедрение, наблюдение за нагрузкой и восстановление загрузчика как согласованные части одной системы, а не набор случайно собранных приёмов.
Финальная нагрузка ValleyRAT/Winos 4.0 считается вариантом Gh0st RAT. Она связывается с командно-управляющей инфраструктурой C2, принимает задания и позволяет оператору проводить дальнейшие действия после компрометации. Silver Fox параллельно расширяет набор инструментов: с группой связывают Atlas RAT, или AtlasCross RAT, а также RomulusLoader и SilentRunLoader. В других рассылках преступники использовали приманки на налоговую тему, доставляя Gh0st RAT и DCRat.
Неназванная южнокорейская компания по кибербезопасности на этой неделе сообщила о результатах ретроспективного поиска Atlas RAT; точная дата публикации не приводилась. Проверка охватила 180 дней и корпус образцов VirusTotal. Аналитики нашли 146 уникальных экземпляров Atlas RAT, шесть версионированных сборок с PDB-данными, два имени пользователей сред разработки и 27 эвристически выделенных линий. По их формулировке, масштаб и разнообразие находок «плохо согласуются с управлением со стороны одного оператора». Отсюда возникли две версии: инструмент разрабатывался как коммерческий продукт либо распространялся частным образом.
Связь Atlas RAT с Silver Fox пока держится на косвенных признаках; данных для отождествления оператора Atlas RAT с группой недостаточно. С расследованием японского инцидента ситуация конкретнее: здесь прослеживаются ZIP-доставка, DLL side-loading, три драйвера BYOVD, очистка NTDLL, реестровое хранение, внедрение в svchost.exe и запланированная задача. При устранении заражения требуется одновременно удалить задачу и сторожевой скрипт, остановить загрузчик и внедрённый процесс, выгрузить уязвимые драйверы, очистить сохранённые в реестре материалы и перекрыть соединения с 43.128.26[.]132. Если оставить хотя бы один механизм восстановления, он может собрать цепочку заново.[/final]
Атака начинается с фишингового сообщения, замаскированного под счёт на оплату. Контролируемые преступниками материалы размещаются на легитимных сервисах QQ и Tencent Cloud, поэтому ссылка с первого взгляда не обязательно выглядит подозрительной. Жертва получает или запускает ZIP-архив с загрузчиком. Этот исполняемый файл обращается к подконтрольной атакующим инфраструктуре Tencent Cloud, скачивает следующий набор компонентов и запускает цепочку боковой загрузки DLL. Перед установкой RAT злоумышленники добиваются доступа на уровне ядра, мешают работе средств защиты и готовят систему к длительному присутствию.
Для этого Silver Fox применяет технику BYOVD, то есть приносит в систему легитимный, но уязвимый драйвер. В прежних операциях группы встречались amsdk.sys и wsftprm.sys. В новой кампании обнаружены ещё два драйвера, ранее публично не связывавшиеся с её атаками: BootRepair.sys и EnPortv.sys. Вредоносная библиотека PDFCORE8.dll содержит сразу три компонента: BootRepair.sys, EnPortv.sys и wsftprm.sys. Такая сборка даёт запасной вариант на случай блокировки или несовместимости одного из драйверов; модуль можно заменить, не переделывая остальную цепочку.
PDFCORE8.dll загружается через штатные программы ConvertToPDF.exe либо PDFDirect.exe, связанные с Zeon Corporation. Принцип боковой загрузки прост: доверенный исполняемый файл ищет библиотеку под ожидаемым именем и подхватывает подложенную рядом DLL. После запуска библиотека разворачивает драйверы, пытается завершить или ослабить защитные процессы и получает возможности, недоступные обычной пользовательской программе. Легальная цифровая оболочка тут работает как пропуск, хотя вредоносная логика находится в отдельном файле.
Ещё один слой маскировки — отмена перехватов NTDLL. Защитные продукты устанавливают в пользовательском режиме встроенные перехваты, чтобы отслеживать обращения к нативным функциям Windows API. Вредоносная программа удаляет такие вставки из NTDLL, сокращая объём телеметрии, доступной системе защиты. Одновременно используются внедрение в процесс, хранение полезной нагрузки в реестре и нарушение работы средств безопасности. BYOVD бьёт по контролю на уровне ядра, а очистка NTDLL затрудняет наблюдение из пользовательского режима; приём рассчитан именно на совместную работу этих частей.
DLL-загрузчик представляет собой автономную среду исполнения. Он устанавливает драйверы, завершает защитные процессы, получает полезную нагрузку, внедряет её, следит за её состоянием и восстанавливает собственный запуск. Для скачивания шелл-кода используется сервер 43.128.26[.]132. Полученный код помещается во вновь созданный процесс svchost.exe методом перехвата контекста потока: загрузчик создаёт процесс, меняет состояние его потока и направляет выполнение на внедрённый код. В результате вредоносная активность оказывается внутри процесса с привычным для Windows именем.
Закрепление построено вокруг двух сторожевых механизмов. Внутренняя процедура загрузчика контролирует внедрённую нагрузку и создаёт её заново после завершения. Отдельный командный BAT-скрипт следит уже за загрузчиком, создаёт запланированную задачу и перезапускает его при остановке. Получается неприятная петля: удаление ValleyRAT не помогает, пока жив загрузчик, а завершение загрузчика бесполезно, пока действует внешний скрипт. Cato Networks описывает развёртывание драйверов, остановку защитных процессов, внедрение, наблюдение за нагрузкой и восстановление загрузчика как согласованные части одной системы, а не набор случайно собранных приёмов.
Финальная нагрузка ValleyRAT/Winos 4.0 считается вариантом Gh0st RAT. Она связывается с командно-управляющей инфраструктурой C2, принимает задания и позволяет оператору проводить дальнейшие действия после компрометации. Silver Fox параллельно расширяет набор инструментов: с группой связывают Atlas RAT, или AtlasCross RAT, а также RomulusLoader и SilentRunLoader. В других рассылках преступники использовали приманки на налоговую тему, доставляя Gh0st RAT и DCRat.
Неназванная южнокорейская компания по кибербезопасности на этой неделе сообщила о результатах ретроспективного поиска Atlas RAT; точная дата публикации не приводилась. Проверка охватила 180 дней и корпус образцов VirusTotal. Аналитики нашли 146 уникальных экземпляров Atlas RAT, шесть версионированных сборок с PDB-данными, два имени пользователей сред разработки и 27 эвристически выделенных линий. По их формулировке, масштаб и разнообразие находок «плохо согласуются с управлением со стороны одного оператора». Отсюда возникли две версии: инструмент разрабатывался как коммерческий продукт либо распространялся частным образом.
Связь Atlas RAT с Silver Fox пока держится на косвенных признаках; данных для отождествления оператора Atlas RAT с группой недостаточно. С расследованием японского инцидента ситуация конкретнее: здесь прослеживаются ZIP-доставка, DLL side-loading, три драйвера BYOVD, очистка NTDLL, реестровое хранение, внедрение в svchost.exe и запланированная задача. При устранении заражения требуется одновременно удалить задачу и сторожевой скрипт, остановить загрузчик и внедрённый процесс, выгрузить уязвимые драйверы, очистить сохранённые в реестре материалы и перекрыть соединения с 43.128.26[.]132. Если оставить хотя бы один механизм восстановления, он может собрать цепочку заново.[/final]