Quick Heal Security Labsは、2021年2月以降、BFSIセクターの様々な中小企業を標的としたJSOutProx RATを用いた様々な攻撃キャンペーンを監視してきました。攻撃の様々な段階で複数のペイロードがドロップされていることを確認しています。このRATキャンペーンは以前にも他国で報告されていますが、インド企業を標的としたものは別のCXNUMXドメインを通じて運用されています。この標的型攻撃の仕組みを詳しく見ていきましょう。
JSOutProxは、モジュール式のJScriptベースのRATで、.htaファイルとしてユーザーに配信され、mshta.exeプロセスによって最初に実行されます。最初の攻撃ベクトルは、金融取引に関連するファイル名を持つ「.hta」ファイルを含む圧縮添付ファイル付きのスピアフィッシングメールです。添付ファイルは、「_pdf.zip」、「_xlsx.7z」、「_xls.zip」、「_docx.zip」、「_eml.zip」、「_jpeg.zip」、「_txt.zip」など、二重拡張子のような形式になっています。
インターンシップ
RATは2段階で提供されます。第XNUMX段階では、一部の機能が削除された最小限のバージョンが提供されます。第XNUMX段階では、サンプルのより大きなバージョンが提供されます。このバージョンでは、第XNUMX段階のRATの既存の機能に加えて、追加の機能とプラグインもサポートされます。
初期感染ベクター
スピアフィッシング 標的の個人は、インドの小規模金融機関の従業員です。脅威アクターは、被害者のメールアドレスを盗み出すことで、リストに新たな標的を追加していると考えられます。2021年2021月からXNUMX月にかけて、XNUMX日に数百件の標的にメールを送信した複数のキャンペーンを確認しました。場合によっては、ユーザーが添付ファイルをダウンロードして開く可能性を高めるために、XNUMXつの標的に異なる添付ファイル名を持つ複数のメールが送信されることもあります。
難読化
このRATは2019年前の64年に初めて確認されました。それ以来、このRATは新しいコマンド、機能の追加、そして難読化の強化によってアップグレードされてきました。最近のJScriptファイルは、4MBを超える難読化コード、膨大なbaseXNUMX風の文字列、マルウェアの設定データ、そしてrcXNUMX文字列復号関数で構成されています。難読化のパターンは以前のサンプルと同じで、RATサンプルのどちらの段階においても共通しています。
RAT構成データ
設定データが復号されると、マルウェアの機能が垣間見えます。「BaseUrl」フィールドは、HTTPプロトコルを使用して通信するC2ドメインとポート番号を示しています。「Password」フィールドは、C2からプラグインやアセンブリをダウンロードする際に使用されます。「Tag」フィールドにはキャンペーンIDが含まれています。XNUMX年前に報告された最初のサンプルのタグ名は「JSOutProx」であったため、この名前が付けられました。以下は、あるRATサンプルの復号された設定データに含まれる初期フィールドのリストです。

最近のサンプルには、「ViewOnly」のような新しいフィールドがいくつか見られました。これは、コントローラーが被害者を監視して情報を収集し、マシンへの書き込みや実行を行わないようにするためのものです。これにより、攻撃者が攻撃を開始するまで、マルウェアは不要なイベントを生成しません。初期フィールドのほとんどは、両方の段階で共通です。
第一段階のRAT
第一段階のRATは.htaファイルであり、mshta.exeプロセスによって実行されます。レジストリやスタートアップへのエントリの作成、プロセスの作成または終了、ファイル操作の実行、プラグインのダウンロードなどが可能です。また、以下のコマンドを使用してマウスやキーボードの操作を生成することもできます。 PowerShellの 以下のスクリーンショットに示すように、「ScreenPShell」コマンドを通じてターゲットマシン内のスクリプトを実行します。

サポートされている必須プラグインとその機能は次のとおりです。
- 情報プラグイン -> 被害者のマシン情報を収集し、C2 に送信します。
- ファイルプラグイン -> すべてのファイル システム操作を実行します。
- プロセスプラグイン -> プロセス情報を収集し、プロセスを作成または終了します。
- スクリーンPシェルプラグイン -> PowerShell スクリプトを使用してマウスとキーボードの操作を実行します。
- シェルプラグイン -> ここで、「ShellExecute」オプションは、Shell.Application オブジェクト内の ShellExecute メソッドを使用します。ユーザーが管理者権限を持っている場合は、ShellExecute メソッドを呼び出します。コマンドが失敗した場合、レジストリから Windows Defender の AntiSPyware を無効化しようとします。ユーザーが管理者権限でない場合は、「runas」フラグを使用して昇格された権限で ShellExecute を試みます。「出力の取得」オプションは、WScript.Shell オブジェクト内の Run メソッドを使用します。出力はローカルファイルに保存されます。また、ユーザーのキーボード言語/コードページを取得して、出力を適切にフォーマットします。
マルウェアが実行されると、C2と通信します。CXNUMXはまずPowerShellスクリプトで応答し、スクリーンショットをキャプチャして一時ディレクトリに保存します。英国の銀行に対する攻撃で、同じPowerShellスクリプトが使用されたという報告が以前にもありました。以下は、そのPowerShellスクリプトです。

第2段階RAT
第2ステージのRATは、スタートアップに「.js」ファイルとして、または%temp%フォルダに「.tmp」ファイルとしてドロップされ、wscript.exeを使用して実行されます。また、第XNUMXステージのサンプルとは異なるCXNUMXコマンドを使用しています。これらのサンプルのサイズは約XNUMXMBで、追加のプラグインをサポートしています。DotUtil関数が含まれているため、.NETアセンブリをメモリ内にダウンロードして実行できます。以下はDotUtil関数の一部です。

第 2 ステージでサポートされる追加のプラグインは次のとおりです。
- アクティビティプラグイン -> RATをオンラインまたはオフライン状態に切り替えます。オンライン状態の場合、ダウンロード/収集されたデータをディスクに保存するためのadodb.streamオブジェクトが作成されます。
- 検閲ミニプラグイン -> レジストリキー「Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable」を変更して、ユーザーマシンのプロキシ設定を有効/無効にします。
- 管理コンソールプラグイン
- 検閲プラグイン
- クリップボードプラグイン -> クリップボードのデータをコピーしてC2に送信するために使用されます。また、クリップボードのデータを変更することもできます。
- Dnsプラグイン -> DNSパスの設定に使用します。C:\Windows\System32\drivers\etc\hostsに新しいパスを追加または変更します。
- ライブラリプラグイン -> マシンにインストールされている dotnet バージョンのリストを C2 に送信します。
- Outlookプラグイン -> Outlook アカウントの詳細と連絡先リストにアクセスします。
- 特権プラグイン -> この場合、「UAC」オプションは、EnableLUAキーとConsentPromptBehaviorAdminキーの値を0に設定することで、レジストリ「SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\」への書き込みを許可します。「elevateScript」オプションは、バッチモードオプションを指定したwscript.exeを使用してスクリプトを実行します。「elevateCommand」オプションは、'runas'フラグを指定したWshを使用してコマンドを実行します。また、fodhelper.exe、Sluiファイルハンドラーハイジャック、CompMgmtLauncher、EventViewer.exeなどのUACバイパス手法を使用するオプションもあります。
- プロンプトプラグイン
- プロキシプラグイン -> DNSパスを設定します。C:\Windows\System32\drivers\etc\hostsに新しいパスを追加または変更します。
- ショートカットプラグイン -> 指定された実行ファイルのショートカットファイルを作成します。ショートカットファイルを実行します。ショートカットファイルのターゲットを取得するか、ファイルの内容をダンプします。
- リカバリプラグイン
- トークンプラグイン -> SymantecVIP アプリケーションから受信した OTP を盗みます。
第 2 段階では、RAT は最終的に、再び異なる C2 アドレスを持つ C++ ベースの Netwire RAT をドロップします。昨年、Java ベースの Adwind RAT (https://www.seqrite.com/blog/java-rat-campaign-targets-co-operative-banks-in-india/) では、jar ファイルがメインコンポーネントでした。また、同様の二重拡張子のような形式の Covid をテーマにした添付ファイル名を使用して、インドの協同組合銀行も標的にしました。さまざまなコマンド、設定フィールド、およびユーザーエージェント文字列は、JSOutProx および Adwind RAT で同一です。同じ脅威アクターが JSOutProx RAT に関連している可能性があり、検出を回避するために、同様の jar ファイルを最初の感染ベクターとしてではなく、最終ペイロードとしてドロップするように戦術を変更したようです。
脅威の攻撃者は、複数段階のペイロードをドロップすることで、ウイルス対策の検出を回避しようとする試みとみなされる、利用可能ないずれかの段階を通じてリモート コマンドを実行できます。
JSOutProxの他の国でのキャンペーンで、これらのフィールドが使用されているかどうかを確認するため、C2ドメインへの接続を追跡しました。しかし、収集されたサンプルに記載されているC2ロケーションに接続していたのはインドのIPアドレスのみであることが判明し、インドのBFSI企業のみを標的とした攻撃であるという私たちの仮説を裏付けました。
JavaScript、Jscript、またはJavaベースのマルウェアを利用する攻撃者は、様々な難読化技術を用いて静的検出を回避する新たな方法を次々と考案しています。しかし、振る舞いベースの検出は、このような攻撃に対する適切な防御メカニズムです。私たちは、お客様を保護し、様々なレベルで攻撃を軽減するために、このような脅威を継続的に監視しています。同時に、金融業界で働く方々は、今後もこのような攻撃キャンペーンが増加すると予想されるため、警戒を怠らないようお願いいたします。
IOC
JSOutProx ステージ1
3c9f664193958e16c9c89423aefcb6c8
48adcbbc3ec003101b4a2bb0aa5a7e01
5D16911FE4BCC7D6A82C79B88E049AF2
0B9B2BF97CE805CA5930966FB4DA967A
5B2B4F989F684E265B03F8334576A20C
BEC6094A74E102A8D18630EE0EB053E3
988D384C68C95D28E67D6B8EDAF2EBE5
5111740D2EB8A8201231CB0E312DB88A
JSOutProx ステージ2
06396c2f1ac27f7a453d9461ad1af8a6
4876d3cc7b3b5990331a018c0b83ed03
ネットワイヤー
98fdee365893782b0639878c502fcfef
C2 の場所:
marcelbosgath.zapto.org:9790
ruppamoda.zapto.org:9099
apatee40rm.gotdns.ch:9897
mathepqo.serveftp.com:9059
protogoo.ddnsking.com:9081
riyaipopa.ddns.net:9098
dirrcharlirastrup.gotdns.ch:8037
uloibdrupain.hopto.org:8909
gensamogh.myq-see.com:9059
cccicpatooluma.hopto.org:5090
feednet.myftp.biz:6093
電子メールの添付ファイルで使用されるファイル名のリスト:
CBS_アプリケーション詳細_xlsx.hta
ANNEXURE_III_Exceeding_MDP_xlsx.hta
ノード警察署家具付きMHAGOIニューデリーxlsx.hta
手紙_日付_28_01_2021_jpg.hta
rtgs-credited-wrong_account_pdf__ 4.hta
取引報告書 for_0127012021_docx.hta
スリップ_RTGS_IDBI_To_HDFC_pdf.hta
ファイアウォール_cRF_ログイン_アクセス_詳細_pdf.hta
Comm_Bank_CLWS_Issues_&_Solutions_PDF.hta
検査コンプライアンス_pdf.hta
フォーマット-dist-wise-Cd_Ratio-pdf.hta
フォーマット_署名_更新_PDO_138_docx__.hta
CBS詳細更新に関する情報xlsx.hta
遅延返却docx.hta
統合アプローチパンフレットpdf.hta
2685-Vishwambharlal_Kanahiyalal_Bhoot_Attachment_Order_pdf.hta
Pmay_infoletter_copy_of_houses-xlsx.hta
Annexure_Telangana_xlsx.hta
コンプライアンス検査2020-pdf.hta
Circular-044_Introduction_Penalty_Charges_pdf.hta
NPCI_コンプライアンス_フォーム_pdf.hta
Raise_chargeback_POS_txn-Reg_docx.hta
カルナタカ州ヴィカス・グラミーナ銀行 xlsx.hta
NFS_OC_No_354_RRN_format_pdf.hta
Exchange_information_details_pdf.hta
Neft_amount_credited_twice_dtd_09_03_2021_pdf.hta
KYC_Circular_from_AO__03_March_2021_pdf.hta
州別のATMカウント_xls.hta
支払い確認の詳細_acc_00190_pdf.hta
SR698684494_トランザクションステータス_PDF.hta
SCAN1000000049A_JPEG.hta
ブリッジャーシートOCSI2_pdf.hta
APYパフォーマンスに対するSLBC報酬_Pdf.hta
1_Format_EDU_LOAN_Annex_SLBC_April_March_2021_xlsx.hta
重要度_RBI_advisory_pdf.hta
取引金額215000_pdf.hta
提出_返品_Ext_time_pdf.hta
PMJJBY_and_PMSBY_pdf.hta
3162_200727190525_001_pdf.hta
発行者_トランザクション_DT_17062021_docx.hta
間違ったクレジット詳細_202101706_pdf.hta
MIS_080914_27804790_txt.hta
ICICBANK_Transaction_06172021_009122021_pdf.hta
NEFT_FORMAT_docx.hta
ISSUER_TRANSACTION_DT_17062021.XML.hta
トランザクション_0578976746474754656866_pdf.hta
RTGS_FORM_AUTHORITY_LETTER_PDF.hta
CRF_NEFT_pdf.hta
ステータス_問い合わせ_M0813100421890_docx.hta
ダブル_ネフト_トランザクションS_パート_1_2_3_eml.hta
REF_NO_N0092010323095704_PDF.hta
SCAN_202024110816_122827484_pdf.hta
付録_pdf.hta



