INHOUDSOPGAWE
- Inleiding
- Infeksie ketting
- Tegniese Analise
- Gevolgtrekking
- Seqrite Dekking
- Aanwysers van Kompromie (IOC's)
- MITRE ATT&CK-kartering
Inleiding
Die Seqrite Die bedreigingsnavorsingspan het 'n geteikende spies-phishing-veldtog geïdentifiseer wat vermom is as 'n wettige besigheidsfaktuur. Die phishing-e-pos boots 'n wettige Russiese navorsingsinstituut na wat verband hou met lugvaart- en lugvaartstelsels en word afgelewer deur middel van 'n nagemaakte domein wat ontwerp is om die organisasie na te boots. Die kwaadwillige e-pos bevat 'n wagwoordbeskermde aanhangsel wat uiteindelik bykomende vragte op die slagoffer se stelsel ontplooi. Analise dui daarop dat die bedreigingsakteur se primêre doelwit is om volgehoue afstandtoegang te vestig deur stilweg te konfigureer. AnyDesk vir onbewaakte toegang, die eksfiltrering van AnyDesk-konfigurasiedata na 'n aanvaller-beheerde e-posrekening en die implementering van volhardingsmeganismes om langtermynbeheer oor die gekompromitteerde gasheer te behou.
Die gebruik van 'n lokaas met 'n lugvaart-tema, gekombineer met die waargenome gereedskap en operasionele handel, stem nou ooreen met voorheen gedokumenteerde veldtogte wat toegeskryf word aan Rare Werewolf (ook bekend as Librarian Ghouls) , 'n bedreigingsakteur wat bekend is daarvoor dat hy organisasies in Rusland, Belarus en Kazakstan teiken , veral dié wat in industriële ondernemings, vervaardigingsmaatskappye, ingenieursinstellings, lugvaart- en lugvaartorganisasies, vuurpyl- en ruimtenavorsingsentiteite, petrochemiese fasiliteite en ander strategies belangrike sektore werksaam is. Gebaseer op die beskikbare bewyse, vermoed ons dat hierdie aktiwiteit gekoppel is aan die Rare Werewolf-veldtog.
Die groep Skaars Weerwolwe gebruik hoofsaaklik leef-van-die-land af (LotL) tegnieke deur wettige sagteware te misbruik om in normale stelselaktiwiteit in te meng. Aanvanklike toegang word tipies verkry deur middel van faktuur- of dokument-tema spies-phishing-e-posse wat wagwoordbeskermde argiewe bevat, wat selfuitpakkende installeerders en opdragskripte ontplooi. Daaropvolgende stadiums maak gebruik van betroubare nutsdienste soos AnyDesk, bla en WinRAR, terwyl bykomende nutsdienste soos Laaiblad Minimaliseerder word gebruik om gebruikerssigbaarheid te verminder. Openbare verslaggewing het ook die ontplooiing van die XMRig kriptogeldeenheidmyner tydens aktiwiteit na die kompromie. Egter, Ons analise het geen kriptokapingsaktiwiteit in hierdie steekproef waargeneem nieOns beoordeel dat kriptogeldeenheid-ontginning, indien dit gebruik word, waarskynlik 'n doelwit na kompromie wat die operateurs kan ontplooi nadat hulle volgehoue afstandtoegang tot die slagoffer se omgewing gevestig het.
Infeksie ketting

Die bogenoemde figuur illustreer die algehele infeksieketting wat tydens ons analise waargeneem is, beginnende met 'n phishing-e-pos en kulminerend in die ontplooiing van AnyDesk vir volgehoue afstandtoegang. Die aanval maak gebruik van verskeie wettige nutsdienste om volharding te vestig, data te onttrek en die teenwoordigheid daarvan op die gekompromitteerde stelsel te verberg.
Tegniese Analise
Tydens analise het ons waargeneem dat die aanvanklike toegang begin met 'n spies-phishing-e-pos wat op die Russiese lugvaart- en elektronikasektore gemik is. Die e-pos verpersoonlik ФБУ “ВНИИР” (Federale Begrotingsinstelling “VNIIR”) en word gestuur vanaf sales@vniir-avia.space met die onderwerp “счет на оплату (или договор поставки, если требуется).” (“Faktuur vir betaling (of voorsieningskontrak, indien nodig)”). Die vniir-avia.space -domein is vars geregistreer. Bedreigingsakteurs registreer weggooibare domeine vir veldtogte. Die werklike VNIIR-instituut sou 'n lank gevestigde regeringsdomein (.ru /.gov.ru) gebruik, nie 'n splinternuwe “ .space” -domein nie. E-pos word gestuur na “undisclosed-recipients” . Die “Aan”-veld is versteek, wat 'n massa-posveldtog aandui. Wettige B2B-fakture word aan 'n spesifieke persoon gerig. Hierdie e-pos is gelyktydig aan baie ontvangers versprei.
Om ontvangers te lok om die aanhangsel oop te maak, bevat die e-pos 'n wagwoordbeskermde argief genaamd счет на оплату.rar. Die wagwoord (dsa9568-4444) is in die e-posliggaam geplaas sodat die slagoffer dit kan oopmaak en skandeerders nie die inhoud kan inspekteer nie. Dit is 'n algemene tegniek wat gebruik word om e-possekuriteitsbeheer te omseil en die waarskynlikheid van gebruikersuitvoering te verhoog. Die boodskap vertoon ook die logo van die Russiese Ministerie van Nywerheid en Handel om legitimiteit te verbeter.


Die onttrekte uitvoerbare lêer is saamgestel met behulp van Delphi en die programmeertaal wat gebruik word, is Pascal. Een van die interessantste bevindinge is Installer: Smart Install Maker (5.04), dit sê vir ons dat die uitvoerbare lêer nie net 'n toepassing is nie; dit is 'n installeerderpakket wat met Smart Install Maker gebou is, wat beteken dat dit tydens uitvoering verskeie lêers kan laat val, gidse kan skep, ingebedde uitvoerbare lêers kan uitvoer, registersleutels kan skryf, dienste kan skep en opdragte kan uitvoer.

Na uitvoering maak die dropper 'n lokmiddel-pdf oop en skryf verskeie lêers onder die C:\temp\ChromioumTemp*-lêergids.

Dit voer 'n stel opdragte uit soos hieronder getoon:

Een interessante bevinding is die manier waarop dit lêers op die stelsel skryf. Aanvallers gebruik " echo>>" om 'n nuwe tydelike lêer met die naam "mat-debug-*.txt" te skep. Dan voeg dit bevele daarby en hernoem dit uiteindelik na die ".cmd"-lêer soos in die prent hieronder getoon.


Ons sien 'n paar lêers met die uitbreidings cmd – wat niks anders as bondelopdragte is wat veronderstel is om een vir een uitgevoer te word nie.

“xml_file.cmd ” probeer om aan die C2 te koppel om die kwaadwillige rar-lêer af te laai. Daarna word die rar-lêer onttrek met die wagwoord wat in “xml_file1.cmd” genoem word – hieronder getoon (met behulp van driver.exe – wat 'n opdragreëlargiveerder is).

Die Rar-lêer onttrek dan verskeie komponente, insluitend 'n draagbare AnyDesk-instansie, die Blat SMTP-hulpprogram ( blat.exe ), Tray Minimizer en 'n batch-skrip ( wctF522.bat ).


Die skinkbord-hulpprogram word ook saam met die ander uitvoerings uitgevoer.

Terwyl ons die Trays-lêergids verken, sien ons dat dit verskeie uitvoerbare lêers, DLL's, dokumentasie en ondersteunende lêers bevat wat verband hou met die wettige 4t Tray Minimizer- toepassing. Die gids bevat die primêre uitvoerbare lêer ( Trays.exe ), ondersteunende biblioteke ( Tray.dll , ShellEh6055.dll , ShellEh6055x64.dll ), installeerder-/verwyderaarkomponente en verskeie toepassingshulpbronne, wat aandui dat die volledige toepassing binne die argief gebundel is eerder as 'n losstaande uitvoerbare lêer.
Die cmd-lêer laat ook die batchlêer loop soos hieronder getoon

Die uitvoering van die bondelskrip (wctF522.bat) het getoon dat dit:
- Eerstens stel 'n uitvoeringsvertraging van ongeveer een minuut bekend met behulp van ping -n 60 127.0.0.1, waarskynlik om te verseker dat onttrekking voltooi is en moontlik outomatiese sandbox-omgewings te ontduik.
- Konfigureer onbewaakte AnyDesk-toegang deur 'n voorafbepaalde wagwoord te verskaf QWERTY1234566 na die AnyDesk-opdragreël-koppelvlak met behulp van die –set-password-opsie. Dit onttrek en ontplooi die draagbare AnyDesk-pakket onder %ProgramData%\AnyDesk, wat afstandverbindings moontlik maak sonder dat gebruikersinteraksie nodig is. En dit loods ook die ontplooide AnyDesk-uitvoerbare lêer na onttrekking.
- Skep argief AnyDesk.rar met wagwoord helder2903392 wat konfigurasielêers, kliëntidentifiseerders, verbindingsinstellings, logboeke en sertifikate bevat.
- Die argief word vervolgens via SMTP geëksfiltreer met behulp van Blat.
- Skep 'n geskeduleerde taak met die naam "Auto apdate" wat Trays.exe -tray uitvoer by gebruiker-aanmelding met die hoogste loopvlak, wat volharding vestig.
- Vee tydelike opdrag uit (.cmd), teks (.txt), argief (.rar), uitvoerbare lêer (.exe) en PDF (*.pdf) lêers vanaf die tydelike werkgids om artefakte te verwyder en forensiese analise te belemmer.

Blat.exe is 'n wettige SMTP-kliënt op die opdragreël wat algemeen deur bedreigingsakteurs misbruik word vir data-eksfiltrasie. Terwyl Blat die stuur van e-posse, SMTP-verifikasie, lêeraanhangsels en opdragreëloutomatisering ondersteun, dui ons analise daarop dat dit uitsluitlik gebruik word om die geargiveerde AnyDesk-data na aanvaller-beheerde infrastruktuur te eksfiltreer.

Die Wireshark-netwerkopnamebeeld wys dat die argief (AnyDesk.rar) vervolgens via SMTP geëksfiltreer word met behulp van Blat , wat die bediener mail.versio.nl gebruik om van out@okbm-bus.nl na in@okbm-bus.nl te stuur , met die e-posonderwerp geformateer as AnyDesk %COMPUTERNAME%/%USERNAME% om die gekompromitteerde gasheer uniek te identifiseer.


Dit is die inhoud van AnyDesk se service.conf- en system.conf-lêers, wat AnyDesk se plaaslike konfigurasie op 'n besmette gasheer stoor. Die waargenome aktiwiteite dui daarop dat die veldtog ontwerp is om geheime afstandtoegang tot die slagofferomgewing te vestig en te handhaaf. Die ontsluiting van die wagwoordbeskermde AnyDesk.rar-argief, wat AnyDesk-ontplooiings- en konfigurasiedata bevat, verskaf waarskynlik die operateurs die inligting wat nodig is om die ontplooide afstandtoeganginstansie te bestuur . Saam met onbewaakte toegangskonfigurasie, geskeduleerde taakvolharding en die verberging van die AnyDesk-koppelvlak, stel hierdie aksies die aanvaller in staat om langtermyn toegang tot gekompromitteerde stelsels te behou en weer te koppel soos operasionele doelwitte vereis.
Laastens verwyder die skrip tydelike argiewe, uitvoerbare lêers en PDF-lêers uit die opstelgids, wat forensiese artefakte verminder en ondersoek na die kompromie belemmer.
Gevolgtrekking
Ons analise demonstreer 'n veelstadium-phishing-veldtog wat wettige sagteware misbruik om volgehoue afstandtoegang te bewerkstellig terwyl die forensiese voetspoor daarvan geminimaliseer word. Eerder as om op gesofistikeerde, pasgemaakte wanware staat te maak, gebruik die operateurs vertroude hulpmiddels, insluitend AnyDesk, Blat, 'n gewysigde WinRAR-uitvoerbare lêer (driver.exe), en Tray Minimizer om volharding te verkry, ontplooiingsdata te eksfiltreer, afstandtoegangaktiwiteit te verberg en uitvoeringsartefakte te verwyder. Hierdie "lewende-van-die-land"-benadering stel die veldtog in staat om in wettige stelselaktiwiteit in te meng terwyl die waarskynlikheid van opsporing verminder word.
Alhoewel definitiewe toeskrywing nie slegs op grond van die beskikbare artefakte gemaak kan word nie, stem die waargenome handelsmerk nou ooreen met publiek gedokumenteerde Skaars Weerwolf (Bibliotekaris-Ghouls) veldtogte. Die infeksieketting, gereedskap, teikenstelling en operasionele metodologie toon beduidende oorvleueling met voorheen gerapporteerde aktiwiteit, insluitend veldtogte wat gedurende 2025 gedokumenteer is.
Benewens die geanaliseerde steekproef, het ons verskeie verwante steekproewe waargeneem wat dieselfde operasionele werkvloei oor die afgelope paar maande vertoon het. Terwyl die phishing-lokmiddels, lêernaam en vrag-hashes gewissel het, dui die konsekwente gebruik van dieselfde hulpmiddels en uitvoeringsmetodologie op 'n voortdurende veldtog waarin die bedreigingsakteur individuele artefakte verfris terwyl hy sy onderliggende handelsmerk behou. Hierdie konsekwentheid versterk ons assessering dat die aktiwiteit waarskynlik deel is van 'n breër en voortgesette operasie eerder as 'n geïsoleerde voorval.
Seqrite Dekking:
- Trojan.Anydesk.S39566972
- Script.Trojan.Dropper.50878.GC
- Script.Trojan.Dropper.50879
- Meerstadium-vrag aflaai en uitvoering via Curl en Command Shell
- Afstandtoegangshulpmiddel-opstelling en SMTP-data-uitfiltrasie
Aanwysers van Kompromie (IOC's)
- 47854deb456cb08c651b7f9ae2f9d87c72d0719de6af233340632efb3c1980f4
- 12648cd9d425f78db2dbc6e03c14f11e6ac6aadf8b3975c23cce9519e2b58d33
- F57e010541fb4ccbf23aefc4a827f753a6ff3f8792d9c04c3eea83f6963c6bae
- 0dc0fa727f900ed5033f46f8ba6cf2d97d20ab95fd334cabc0f216da6e0622b0
- 198.54.120[.]13
- 194.87.57[.]81
- 2.23.88[.]201
- 109.106.178.14
- aviatronika[.]aanlyn
- vniir-avia[.]ruimte
- fgub-vniir[.]ruimte
- vniir-info[.]ruimte
- nova-stroom[.]webwerf
Verwysing skakel
https://x.com/askardyuss/status/2070084108118556868
MITRE ATT&CK-kartering
| taktiek | Tegnieknaam | Tegniek-ID |
| Aanvanklike toegang | Phishing: Spearphishing-aanhegsel | T1566.001 |
| Uitvoering | Gebruikersuitvoering: Kwaadwillige lêer | T1204.002 |
| Uitvoering | Opdrag- en Skriptinterpreteerder: Windows-opdragskulp | T1059.003 |
| Uitvoering | Opdrag- en Skriptinterpreteerder: PowerShell | T1059.001 |
| Volharding | Geskeduleerde Taak/Werk: Geskeduleerde Taak | T1053.005 |
| Volharding | Opstart- of Aanmelding-outomatiese beginuitvoering (via geskeduleerde taak by aanmelding) | T1547 |
| Verdedigingsontduiking | Maskering | T1036 |
| Verdedigingsontduiking | Verduisterde lêers of inligting (Wagwoordbeskermde argiewe) | T1027 |
| Verdedigingsontduiking | Versteek Artefakte: Versteekte Venster (Tray Minimizer wat AnyDesk verberg) | T1564.003 |
| Verdedigingsontduiking | Aanwyserverwydering op gasheer: Lêerverwydering | T1070.004 |
| Bevel en beheer | Toepassingslaagprotokol: Webprotokolle (krul aflaai vanaf C2) | T1071.001 |
| Bevel en beheer | Sagteware vir afstandtoegang | T1219 |
| versameling | Argief Versamelde Data | T1560 |
| versameling | Data van die plaaslike stelsel (AnyDesk-konfigurasielêers versamel) | T1005 |
| Ekfiltrasie | Ekfiltrasie oor alternatiewe protokol: Ekfiltrasie oor e-pos | T1020 |
Skrywers:
Anjali Raut
Shrutirupa Banerjiee



