Einführung
Ein Sicherheitsforscher aus Seqrite Labs hat eine bösartige Kampagne aufgedeckt, die sich an US-Bürger richtet, da der Steuertermin am 15. April näher rückt. Seqrite Labs hat mehrere Phishing-Angriffe identifiziert, die Steuerthemen als Einfallstor für Social Engineering nutzen, um Benutzerdaten zu stehlen und Schadsoftware zu verbreiten. Diese Angriffe setzen vorwiegend auf Umleitungstechniken wie Phishing-E-Mails und verwenden schädliche LNK-Dateien, um ihre Ziele zu erreichen.
Jedes Jahr nutzen Cyberkriminelle die Steuersaison, um mit verschiedenen Social-Engineering-Taktiken sensible persönliche und finanzielle Daten zu kompromittieren. Die Angreifer entwickeln hochgradig irreführende Kampagnen, um Steuerzahler zur Preisgabe vertraulicher Informationen zu verleiten, betrügerische Dienste zu fälschen oder versehentlich schädliche Payloads auf ihren Geräten zu installieren. Dadurch setzen sie sich Identitätsdiebstahl und finanziellen Verlusten aus.
Infektionskette:

Erste Analyse der Kampagne:
Phishing-Angriffe in der Steuersaison stellen zwar ein Risiko für ein breites Spektrum an Personen dar, unsere Analyse zeigt jedoch, dass bestimmte Bevölkerungsgruppen überproportional gefährdet sind. Zu den Hochrisikozielen zählen insbesondere Personen mit geringen Kenntnissen der staatlichen Steuerverfahren, wie Green-Card-Inhaber, Kleinunternehmer und Steueranfänger.
Unsere Ergebnisse zeigen, dass Bedrohungsakteure eine ausgeklügelte Phishing-Technik nutzen, bei der sie Dateien mit irreführenden Erweiterungen per E-Mail versenden. Ein Beispiel dafür ist die Datei „104842599782-4.pdf.lnk“, die eine bösartige LNK-Erweiterung verwendet. Diese Taktik missbraucht das Vertrauen der Benutzer, indem sie sich als legitimes Zahlungsdokument tarnt und bei der Interaktion letztendlich zur Ausführung bösartiger Payloads führt.
Lockvogeldokument:
Bedrohungsakteure verbreiten ein Transkript von Steuersitzungen und zielen per E-Mail auf Einzelpersonen ab, indem sie es als schädlichen Anhang weitergeben. Die Cyberkriminellen nutzen dieses Dokument als Vektor, um schädliche Nutzdaten zu übermitteln und so die Sicherheit der Empfänger zu gefährden.

Technische Analyse:
Wir haben die LNK-Datei mit der Bezeichnung „04842599782-4.pdf.lnk“ abgerufen, die bei dem Angriff verwendet wurde. Diese LNK-Datei enthält eine Base64-codierte Nutzlast in ihrer Struktur.


Beim Dekodieren der Zeichenfolge haben wir eine PowerShell-Befehlszeile extrahiert, die selbst eine weitere Base64-kodierte Nutzlast enthält.


Anschließend haben wir beim Dekodieren der verschachtelten Base64-Zeichenfolge die letzte PowerShell-Befehlszeile freigelegt, die in die Nutzlast eingebettet ist.

Die extrahierte PowerShell-Befehlszeile leitete den Download von rev_pf2_yas.txt, das selbst ein PowerShell-Skript ist (Nutzlast.ps1), in dem noch eine weitere Base64-codierte Nutzlast eingebettet ist.


Wir haben die oben Base64-codierte Befehlszeile dekodiert und die folgende endgültige ausführbare Datei erhalten.

Laut der PowerShell-Befehlszeile ist das Skript Nutzlast.ps1 (oder rev_pf2_yas.txt) den Download einer zusätzlichen Datei initiiert, revolaomt.rar, vom Command and Control (C2)-Server. Dieses Archiv enthielt eine bösartige ausführbare Datei mit dem Namen Setup.exe or revolaomt.exe.
Detaillierte Analyse von Setup.exe / revolaomt.exe:

Bei genauer Untersuchung der Binärdatei Setup.exe wurde festgestellt, dass es sich um eine mit PyInstaller gepackte Python-Programmdatei handelt. Die anschließende Extraktion und Dekompilierung enthüllte eingebettete Python-Bytecode-Artefakte, darunter DCTYKS.pyc und zusätzliche Python-Modulkomponenten.


Bei der Analyse des DCTYKS.pyc-Beispiels wurde festgestellt, dass die Datei verschleierte oder verschlüsselte Nutzdaten enthält, die zur Laufzeit programmgesteuert entschlüsselt und anschließend ausgeführt werden, wie in der obigen Abbildung dargestellt.

Nach erfolgreicher Entschlüsselung des Skripts wurde festgestellt, dass das Sample eine Base64-kodierte ausführbare Nutzlast enthält. Die entschlüsselte Nutzlast nutzt Prozessinjektionstechniken, um mstsc.exe zur Ausführung anzugreifen. Eine weitere Analyse der Nutzlast der zweiten Stufe ergab, dass es sich um eine .NET-kompilierte Binärdatei handelte.
Analyse 2nd Nutzlast (Stealerium-Malware):

Die Nutzlast der zweiten Stufe wird als .NET-basiertes Malware-Beispiel identifiziert. Bei der Untersuchung seiner Klassenstrukturen, Methoden und Gesamtfunktionalität weist das Beispiel starke Verhaltens- und Strukturähnlichkeiten mit der Stealerium-Malware-Familie auf und entspricht insbesondere der Version 1.0.35.
Stealerium ist eine Open-Source-Malware zum Diebstahl von Informationen. Sie ist darauf ausgelegt, vertrauliche Daten aus Webbrowsern, Kryptowährungs-Wallets und beliebten Anwendungen wie Discord, Steam und Telegram zu extrahieren. Die Malware führt eine umfassende Systemaufklärung durch und sammelt Details wie aktive Prozesse, Desktop-Screenshots und verfügbare WLAN-Netzwerkkonfigurationen. Darüber hinaus verfügt die Malware über ausgeklügelte Anti-Analyse-Mechanismen, um die Ausführung in virtualisierten Umgebungen zu identifizieren und das Vorhandensein von Debugging-Tools zu erkennen.
Anti_Analyse



Diese AntiAnalysis-Klasse ist Teil einer Malware, die Sandboxen, virtuelle Maschinen, Emulatoren, verdächtige Prozesse, Dienste, Benutzernamen und mehr erkennt. Sie gleicht Systemattribute mit Blacklists aus Online-Quellen (GitHub) ab. Wird eine verdächtige Umgebung erkannt, protokolliert sie den Fund und kann die Selbstzerstörung auslösen. Dadurch entgeht die Malware einer Analyse in kontrollierten oder sicherheitswissenschaftlichen Umgebungen.
Mutex-Erstellung

Diese MutexControl-Klasse verhindert, dass mehrere Instanzen der Malware gleichzeitig ausgeführt werden. Sie versucht, einen systemweiten Mutex mit einem Namen aus Config.Mutex (QT1bm11ocWPx). Wenn der Mutex bereits vorhanden ist, bedeutet dies, dass eine andere Instanz ausgeführt wird. Der Prozess wird daher beendet. Tritt bei dieser Prüfung ein Fehler auf, wird dieser protokolliert und ebenfalls beendet.

Es konfiguriert die erforderlichen Werte, indem es sie mit StringsCrypt.DecryptConfig entschlüsselt. Es übernimmt die Entschlüsselung der Server-Basis-URL und der WebSocket-Adresse. Falls aktiviert, dekodiert es auch Kryptowährungs-Wallet-Adressen aus Base64 und entschlüsselt sie mit AES-256-Verschlüsselung.
„hxxp://91.211.249.142:7816“
Radom-Verzeichniserstellung

Die Methode InitWorkDir() generiert ein zufälliges Unterverzeichnis unter %LOCALAPPDATA%, erstellt es, falls es nicht existiert, und versteckt es aus Tarngründen. Dies wird wahrscheinlich zum Speichern von Daten oder zur Aufrechterhaltung der Persistenz verwendet, ohne dass dies erkannt wird.
\AppData\Local\e9d3e2dd2788c322ffd2c9defddf7728. Im versteckten Attribut wird ein zufälliges Verzeichnis erstellt.
BoT-Registrierung

Die Methode RegisterBot initiiert eine HTTP-POST-Anfrage zur Registrierung einer Bot-Instanz und verwendet dabei eine eindeutige Hash-ID und ein Autorisierungstoken zur Authentifizierung. Sie serialisiert die Registrierungsnutzlast, hängt die erforderlichen HTTP-Header an und protokolliert die Serverantwort sowie aufgetretene Ausnahmen. Die Methode gibt einen booleschen Wert zurück – „true“ bei erfolgreicher Ausführung und „false“, wenn während des Vorgangs eine Ausnahme auftritt.
RequestUri: ‘http[:]//91[.]211[.]249[.]142:7816/api/bot/v1/register’
Stealer-Aktivität vom Browser:

Es extrahiert browserbezogene Daten (Passwörter, Cookies, Kreditkarten, Verlauf, Lesezeichen, AutoFill) aus einem bestimmten Benutzerdatenprofilpfad.
Aktivitäten des FileZilla-Anmeldeinformationsdiebs

Der obige Code ist Teil einer Komponente zum Diebstahl von Passwörtern, die auf FileZilla, ein FTP-Client.
Module zur Datenextraktion für Gaming-Plattformen

Diese Komponente unter bt.Stub.Target.Gaming ist für die Erfassung von Daten von den folgenden Plattformen konzipiert:
- Battlenet
- Minecraft
- Steam
- Uplay
Jede Klasse implementiert wahrscheinlich Routinen zum Extrahieren von Benutzerdaten, Spielkonfigurationen oder vertraulichen Dateien zur Exfiltration.

Es prüft, ob eine Minecraft-Installation vorhanden ist, und erstellt ein Sicherungsverzeichnis, um verschiedene Daten wie Mods, Dateien, Versionen, Protokolle und Screenshots zu extrahieren. Protokolle und Screenshots werden bedingt anhand der Config.GrabberModule-Einstellung erfasst.
Messenger-Datendiebstahl-Module
Es zielt auf verschiedene Kommunikationsplattformen ab, um Benutzerdaten oder Anmeldeinformationen zu extrahieren:
- Discord
- Element
- ICQ
- Outlook
- Pidgin
- Signal
- Skype
- Telegram
- tox
Nachfolgend sehen Sie ein Beispiel für Outlook Credentials Harvesting
Es zielt auf bestimmte Registrierungsschlüssel ab, die mit Outlook-Profilen verknüpft sind, um vertrauliche Informationen wie E-Mail-Adressen, Servernamen, Benutzernamen und Kennwörter zu extrahieren. Es sammelt Daten für mehrere E-Mail-Clients (SMTP, POP3, IMAP) und schreibt die gesammelten Informationen in eine Datei (Outlook.txt).

Webcam-Screenshot-Aufnahme
Versucht, mit einer angeschlossenen Webcam einen Screenshot zu erstellen und das Bild als JPEG-Datei zu speichern. Ist nur eine Kamera angeschlossen, löst dies eine Reihe von Nachrichten aus, um das Webcam-Bild aufzunehmen und im angegebenen Pfad (camera.jpg oder ein mit Zeitstempel versehener Dateiname) zu speichern. Die Methode wird über eine Konfigurationseinstellung (Config.WebcamScreenshot) gesteuert.

WLAN-Passwortabruf
Es ruft das WLAN-Passwort für ein bestimmtes Netzwerkprofil ab, indem es den Befehl netsh wlan show profile ausführt und das Passwort aus der Ausgabe extrahiert. Der Befehl verwendet den Schlüssel findstr, um das Passwort zu filtern, das dann aufgeteilt und gekürzt wird, um den Wert zu erhalten

VPN-Datenextraktion
Es zielt auf verschiedene VPN-Anwendungen ab, um vertrauliche Informationen wie Anmeldeinformationen zu extrahieren:
- NordVPN
- OpenVPN
- ProtonVPN
Beispielsweise extrahiert und speichert es NordVPN-Anmeldeinformationen aus der Datei user.config in den NordVPN-Installationsverzeichnissen. Es sucht nach den Einstellungen „Benutzername“ und „Passwort“, dekodiert sie und schreibt sie in eine Datei (accounts.txt) im angegebenen SavePath.

Pornoerkennung und Screenshot-Erfassung

Es erkennt Inhalte für Erwachsene, indem es prüft, ob der Titel des aktiven Fensters bestimmte Schlüsselwörter enthält, die sich auf NSFW-Inhalte beziehen (konfiguriert in Config.PornServices). Wenn solche Inhalte erkannt werden, wird ein Screenshot erstellt.
Fazit:
Auf Grundlage unserer jüngsten proaktiven Bedrohungsanalyse haben wir festgestellt, dass Cyberkriminelle rund um den Steuererklärungstermin am 15. April gezielt US-Bürger ins Visier nehmen. Diese Bedrohungsakteure nutzen die Gelegenheit, um die Schadsoftware Stealerium einzusetzen und Benutzer mit irreführenden Taktiken auszutricksen.
Die Schadsoftware Stealerium ist darauf ausgelegt, personenbezogene Daten (PII) von infizierten Geräten zu stehlen und sie zur weiteren Nutzung an vom Angreifer gesteuerte Bots zu übertragen.
Zum Schutz Ihrer Daten und Geräte empfehlen wir dringend die Verwendung Seqrite Endpoint Security, das erweiterten Schutz vor solchen sich entwickelnden Bedrohungen bietet.
Bleiben Sie sicher. Schützen Sie sich mit Seqrite.
TTPS
| Taktik | Technik-ID | Name |
| Erster Zugriff | T1566.001 | Phishing: Spear-Phishing-Anhang |
| Ausführung | T1059.001 | Befehls- und Skriptinterpreter: PowerShell |
| Ausweichen | T1140 | Enthüllen/Dekodieren von Dateien oder Informationen |
| T1027 | Verschleierte Dateien oder Informationen | |
| T1497 | Virtualisierung/Sandbox-Umgehung | |
| T1497.001 | Systemprüfungen | |
| Zugang zu Anmeldeinformationen | T1555.003 | Anmeldeinformationen aus Kennwortspeichern: Anmeldeinformationen aus Webbrowsern
|
| T1539 | Web-Session-Cookie stehlen | |
| Bewertung | T1217 | Erkennung von Browserinformationen |
| T1016 | Erkennung der Systemnetzwerkkonfiguration: Wi-Fi-Erkennung | |
| Kollektion | T1113 | Screen Capture |
| Exfiltration | T1567.004 | Exfiltration über Webdienst: Exfiltration über Webhook |
Seqrite Schutz:
- HEUR:Trojan.Win32.PH
- Trojan.49490.GC
- trojan.49489.GC
IoCs:
| Dateiname | SHA-256 |
| Setup.exe/revolaomt.exe | 6a9889fee93128a9cdcb93d35a2fec9c6127905d14c0ceed14f5f1c4f58542b8 |
| 104842599782-4.pdf.lnk | 48328ce3a4b2c2413acb87a4d1f8c3b7238db826f313a25173ad5ad34632d9d7 |
| payload_1.ps1 / fgrsdt_rev_hx4_ln_x.txt | 10f217c72f62aed40957c438b865f0bcebc7e42a5e947051edee1649adf0cbf2 |
| revolaomt.rar | 31705d906058e7324027e65ce7f4f7a30bcf6c30571aa3f020e91678a22a835a |
| 104842599782-4.html | Ff5e3e3bf67d292c73491fab0d94533a712c2935bb4a9135546ca4a416ba8ca1 |
C2:
- hxxp[:]//91[.]211[.]249[.]142:7816/
- hxxp://91.211.249.142:7816″
- hxxp[:]//185[.]237[.]165[.]230/
Autoren:
Dixit Panchal
Kartik Jivani
Soumen Burma



