Inhoudsopgave
- Introductie
- Infectieketen
- Technische Analyse
- Conclusie
- Seqrite Dekking
- Indicatoren van compromis (IOC's)
- MITRE ATT&CK-kaart
Introductie
De Seqrite Het Threat Research Team heeft een gerichte spear-phishingcampagne geïdentificeerd, vermomd als een legitieme zakelijke factuur. De phishing-e-mail doet zich voor als een legitiem Russisch onderzoeksinstituut dat zich bezighoudt met ruimtevaart- en luchtvaartsystemen en wordt verzonden via een vervalst domein dat de organisatie nabootst. De kwaadwillende e-mail bevat een met een wachtwoord beveiligde bijlage die uiteindelijk extra malware op het systeem van het slachtoffer installeert. Analyse wijst uit dat het primaire doel van de aanvaller is om permanente toegang op afstand te verkrijgen door stilletjes configuraties uit te voeren. AnyDesk Voor onbeheerde toegang, het exfiltreren van AnyDesk-configuratiegegevens naar een door de aanvaller beheerd e-mailaccount en het implementeren van persistentiemechanismen om de controle over de gecompromitteerde host op lange termijn te behouden.
Het gebruik van een lokmiddel met een ruimtevaartthema, in combinatie met het waargenomen gereedschap en de operationele werkwijze, sluit nauw aan bij eerder gedocumenteerde campagnes die worden toegeschreven aan Rare Werewolf (ook bekend als Librarian Ghouls) , een dreigingsactor die zich richt op organisaties in Rusland, Wit-Rusland en Kazachstan , met name organisaties in de industriële sector, productiebedrijven, ingenieursbureaus, ruimtevaartorganisaties, raket- en ruimtevaartonderzoekscentra, petrochemische installaties en andere strategisch belangrijke sectoren. Op basis van het beschikbare bewijsmateriaal vermoeden we dat deze activiteit verband houdt met de campagne van Rare Werewolf.
De groep Rare Werewolf maakt voornamelijk gebruik van leven van het land (LotL) Technieken waarbij legitieme software wordt misbruikt om op te gaan in de normale systeemactiviteit. De eerste toegang wordt doorgaans verkregen via spear-phishing-e-mails met een factuur- of documentthema, die wachtwoordbeveiligde archieven bevatten met zelfuitpakbare installatieprogramma's en commandoscripts. In volgende stappen wordt gebruikgemaakt van vertrouwde hulpprogramma's zoals... AnyDesk, Tafelblad en WinRAR, terwijl aanvullende nutsvoorzieningen zoals Dienbladverkleiner worden gebruikt om de zichtbaarheid van gebruikers te verminderen. Openbare rapporten hebben ook de inzet van de XMRig cryptocurrency miner tijdens activiteiten na het bereiken van een compromis. Echter, Uit onze analyse is in deze steekproef geen cryptojacking-activiteit gebleken.Wij schatten in dat cryptomining, indien toegepast, waarschijnlijk een doelstelling na het compromis die de operators kunnen inzetten nadat ze permanente toegang op afstand tot de omgeving van het slachtoffer hebben verkregen.
Infectieketen

De bovenstaande afbeelding illustreert de volledige infectieketen die we tijdens onze analyse hebben waargenomen. Deze begint met een phishing-e-mail en eindigt met de installatie van AnyDesk voor permanente toegang op afstand. De aanval maakt gebruik van meerdere legitieme programma's om persistentie te bereiken, gegevens te stelen en zijn aanwezigheid op het gecompromitteerde systeem te verbergen.
Technische Analyse
Tijdens de analyse constateerden we dat de eerste toegang begint met een spear-phishing-e-mail gericht op de Russische lucht- en ruimtevaart- en elektronicasector. De e-mail imiteert ФБУ “ВНИИР” (Federale Begrotingsinstelling “VNIIR”) en wordt verzonden vanaf sales@vniir-avia.space met als onderwerp “счет на оплату (или договор поставки, если требуется).” (“Factuur voor betaling (of leveringscontract, indien nodig)”). Het domein vniir-avia.space was recent geregistreerd. Cybercriminelen registreren vaak tijdelijke, identieke domeinen voor hun campagnes. Het echte VNIIR-instituut zou een al lang bestaand overheidsdomein (.ru / .gov.ru) gebruiken, en niet een gloednieuw " .space" -domein. De e-mail wordt verzonden naar "onbekende ontvangers" . Het "Aan"-veld is verborgen, wat wijst op een massamailcampagne. Legitieme B2B-facturen zijn gericht aan een specifieke persoon. Deze e-mail is in bulk naar veel ontvangers tegelijk verzonden.
Om ontvangers ertoe te verleiden de bijlage te openen, bevat de e-mail een met een wachtwoord beveiligd archief met de naam счет на оплату.rar. Het wachtwoord (dsa9568-4444) is in de e-mailtekst geplaatst, zodat het slachtoffer het kan openen en scanners de inhoud niet kunnen controleren. Dit is een veelgebruikte techniek om e-mailbeveiligingsmaatregelen te omzeilen en de kans op executie te vergroten. Het bericht toont ook het logo van het Russische Ministerie van Industrie en Handel om de geloofwaardigheid te versterken.


Het geëxtraheerde uitvoerbare bestand is gecompileerd met Delphi en de gebruikte programmeertaal is Pascal. Een van de meest interessante bevindingen is Installer: Smart Install Maker (5.04). Dit geeft aan dat het uitvoerbare bestand niet zomaar een applicatie is, maar een installatiepakket dat is gebouwd met Smart Install Maker. Dit betekent dat het tijdens de uitvoering meerdere bestanden kan plaatsen, mappen kan aanmaken, ingebedde uitvoerbare bestanden kan uitvoeren, registersleutels kan schrijven, services kan aanmaken en commando's kan uitvoeren.

Bij uitvoering opent de dropper een nep-pdf en schrijft meerdere bestanden naar de map C:\temp\ChromioumTemp*.

Het voert een reeks opdrachten uit zoals hieronder weergegeven:

Een interessante bevinding is de manier waarop bestanden op het systeem worden geschreven. Aanvallers gebruiken " echo>>" om een nieuw tijdelijk bestand aan te maken met de naam "mat-debug-*.txt". Vervolgens voegen ze er commando's aan toe en hernoemen het bestand ten slotte naar ".cmd", zoals te zien is in de onderstaande afbeelding.


We zien een paar bestanden met de extensie .cmd – dit zijn batchopdrachten die één voor één uitgevoerd moeten worden.

Het bestand "xml_file1.cmd " probeert verbinding te maken met de C2-server om het schadelijke RAR-bestand te downloaden. Daarna wordt het RAR-bestand uitgepakt met het wachtwoord dat in "xml_file1.cmd" staat vermeld – zoals hieronder weergegeven (met behulp van driver.exe, een archiveringsprogramma voor de commandoregel).

Het Rar-bestand pakt vervolgens meerdere componenten uit, waaronder een draagbare AnyDesk-instantie, het Blat SMTP-hulpprogramma ( blat.exe ), Tray Minimizer en een batchscript ( wctF522.bat ).


Het hulpprogramma voor het systeemvak wordt tegelijk met de andere processen uitgevoerd.

Tijdens het verkennen van de map Trays zien we dat deze meerdere uitvoerbare bestanden, DLL's, documentatie en ondersteunende bestanden bevat die horen bij de legitieme 4t Tray Minimizer -applicatie. De map bevat het primaire uitvoerbare bestand ( Trays.exe ), ondersteunende bibliotheken ( Tray.dll , ShellEh6055.dll , ShellEh6055x64.dll ), installatie-/verwijderingscomponenten en diverse applicatiebronnen. Dit wijst erop dat de complete applicatie in het archief was opgenomen en niet als een losstaand uitvoerbaar bestand.
Het cmd-bestand voert ook het batchbestand uit, zoals hieronder weergegeven.

Bij de uitvoering van het batchscript (wctF522.bat) bleek dat het:
- Eerst wordt een uitvoeringsvertraging van ongeveer één minuut geïntroduceerd. ping -n 60 127.0.0.1, waarschijnlijk om ervoor te zorgen dat de extractie voltooid is en mogelijk geautomatiseerde sandbox-omgevingen te omzeilen.
- Hiermee kunt u onbeheerde AnyDesk-toegang configureren door een vooraf gedefinieerd wachtwoord op te geven. QWERTY1234566 naar de AnyDesk-opdrachtregelinterface met behulp van de optie –set-password. Het pakt het draagbare AnyDesk-pakket uit en installeert het in %ProgramData%\AnyDesk, waardoor externe verbindingen mogelijk zijn zonder tussenkomst van de gebruiker. Het start ook het geïnstalleerde AnyDesk-uitvoerbare bestand na het uitpakken.
- Maakt het archief AnyDesk.rar aan met het wachtwoord limpid2903392 Bevat configuratiebestanden, client-ID's, verbindingsinstellingen, logbestanden en certificaten.
- Het archief wordt vervolgens via SMTP geëxfiltreerd met behulp van Blablabla.
- Hiermee wordt een geplande taak met de naam "Automatische update" aangemaakt die bij het aanmelden van de gebruiker het commando Trays.exe -tray uitvoert met het hoogste uitvoeringsniveau, waardoor persistentie wordt gewaarborgd.
- Verwijdert tijdelijke opdracht (.cmd), tekst (.txt), archief (.rar), uitvoerbaar (.exe) en PDF-bestanden (*.pdf) uit de tijdelijke werkmap verwijderen om artefacten te verwijderen en forensische analyse te belemmeren.

Blat.exe is een legitieme SMTP-client voor de commandoregel, die echter vaak door cybercriminelen wordt misbruikt voor data-exfiltratie. Hoewel Blat het verzenden van e-mails, SMTP-authenticatie, het toevoegen van bestanden en automatisering via de commandoregel ondersteunt, wijst onze analyse uit dat het uitsluitend wordt gebruikt om de gearchiveerde AnyDesk-gegevens te exfiltreren naar een door de aanvaller gecontroleerde infrastructuur.

Een Wireshark-netwerkcapture laat zien dat het archief (AnyDesk.rar) vervolgens via SMTP wordt geëxfiltreerd met behulp van Blat , waarbij de server mail.versio.nl wordt gebruikt om e-mails te verzenden van out@okbm-bus.nl naar in@okbm-bus.nl , met als onderwerp van de e-mail de opmaak AnyDesk %COMPUTERNAME%/%USERNAME% om de gecompromitteerde host uniek te identificeren.


Dit is de inhoud van de service.conf- en system.conf-bestanden van AnyDesk, waarin de lokale configuratie van AnyDesk op een geïnfecteerde host is opgeslagen. De waargenomen activiteiten wijzen erop dat de campagne is ontworpen om heimelijke toegang op afstand tot de omgeving van het slachtoffer te verkrijgen en te behouden. Het exfiltreren van het met een wachtwoord beveiligde AnyDesk.rar-archief, dat implementatie- en configuratiegegevens van AnyDesk bevat, verschaft de beheerders waarschijnlijk de informatie die nodig is om de geïmplementeerde instantie voor toegang op afstand te beheren. Samen met de configuratie voor onbeheerde toegang, het persistent maken van geplande taken en het verbergen van de AnyDesk-interface, stellen deze acties de aanvaller in staat om langdurig toegang te behouden tot gecompromitteerde systemen en opnieuw verbinding te maken wanneer operationele doelstellingen dit vereisen.
Tot slot verwijdert het script tijdelijke archieven, uitvoerbare bestanden en PDF-bestanden uit de stagingdirectory, waardoor forensische sporen worden verminderd en onderzoek na een inbreuk wordt bemoeilijkt.
Conclusie
Onze analyse toont een meerfasige phishingcampagne aan die legitieme software misbruikt om permanente toegang op afstand te verkrijgen en tegelijkertijd de forensische sporen te minimaliseren. In plaats van te vertrouwen op geavanceerde, op maat gemaakte malware, maken de aanvallers gebruik van vertrouwde hulpprogramma's zoals AnyDesk, Blat, een aangepast WinRAR-uitvoerbaar bestand (driver.exe) en Tray Minimizer om persistentie te bereiken, implementatiegegevens te stelen, activiteiten op afstand te verbergen en uitvoeringsartefacten te verwijderen. Deze aanpak, waarbij gebruik wordt gemaakt van bestaande software, stelt de campagne in staat om op te gaan in legitieme systeemactiviteiten en de kans op detectie te verkleinen.
Hoewel een definitieve toewijzing niet uitsluitend op basis van de beschikbare artefacten kan worden vastgesteld, vertoont de waargenomen werkwijze grote overeenkomsten met publiekelijk gedocumenteerde campagnes van de Rare Werewolf (Librarian Ghouls). De infectieketen, de gebruikte hulpmiddelen, de doelwitten en de operationele methodiek vertonen aanzienlijke overlap met eerder gerapporteerde activiteiten, waaronder campagnes die in 2025 zijn gedocumenteerd.
Naast het geanalyseerde voorbeeld hebben we meerdere gerelateerde voorbeelden waargenomen die de afgelopen maanden hetzelfde operationele werkproces vertoonden. Hoewel de phishing-aanvallen, bestandsnamen en payload-hashes varieerden, wijst het consistente gebruik van dezelfde hulpprogramma's en uitvoeringsmethode op een doorlopende campagne waarbij de aanvaller individuele elementen vernieuwt, terwijl de onderliggende werkwijze behouden blijft. Deze consistentie versterkt onze inschatting dat de activiteit waarschijnlijk onderdeel is van een bredere en voortdurende operatie, in plaats van een geïsoleerd incident.
Seqrite dekking:
- Trojan.Anydesk.S39566972
- Script.Trojan.Dropper.50878.GC
- Script.Trojan.Dropper.50879
- Downloaden en uitvoeren van een payload in meerdere stappen via Curl en de command shell
- Staging van tools voor toegang op afstand en data-exfiltratie via SMTP.
Indicatoren van compromis (IOC's)
- 47854deb456cb08c651b7f9ae2f9d87c72d0719de6af233340632efb3c1980f4
- 12648cd9d425f78db2dbc6e03c14f11e6ac6aadf8b3975c23cce9519e2b58d33
- F57e010541fb4ccbf23aefc4a827f753a6ff3f8792d9c04c3eea83f6963c6bae
- 0dc0fa727f900ed5033f46f8ba6cf2d97d20ab95fd334cabc0f216da6e0622b0
- 198.54.120[.]13
- 194.87.57[.]81
- 2.23.88[.]201
- 109.106.178.14
- aviatronika[.]online
- vniir-avia[.]space
- fgub-vniir[.]space
- vniir-info[.]space
- nova-stream[.]site
Referentielink:
https://x.com/askardyuss/status/2070084108118556868
MITRE ATT&CK-mapping
| Tactiek | Techniek naam | Techniek-ID |
| Eerste toegang | Phishing: Spearphishing-bijlage | T1566.001 |
| Uitvoering | Uitvoering door gebruiker: kwaadaardig bestand | T1204.002 |
| Uitvoering | Opdracht- en scriptinterpreter: Windows Command Shell | T1059.003 |
| Uitvoering | Opdracht- en scriptinterpreter: PowerShell | T1059.001 |
| Volharding | Geplande taak/taak: geplande taak | T1053.005 |
| Volharding | Automatisch opstarten of aanmelden (via geplande taak bij aanmelden) | T1547 |
| verdediging ontduiking | Het vermommen | T1036 |
| verdediging ontduiking | Verduisterde bestanden of informatie (Met wachtwoord beveiligde archieven) | T1027 |
| verdediging ontduiking | Verberg artefacten: verborgen venster (Lade-minimizer die AnyDesk verbergt) | T1564.003 |
| verdediging ontduiking | Indicatorverwijdering op host: bestandsverwijdering | T1070.004 |
| Command and Control | Applicatielaagprotocol: webprotocollen (curl download van C2) | T1071.001 |
| Command and Control | Software voor externe toegang | T1219 |
| Collectie | Archiveer verzamelde gegevens | T1560 |
| Collectie | Gegevens van lokaal systeem (AnyDesk-configuratiebestanden verzameld) | T1005 |
| exfiltratie | Exfiltratie via alternatief protocol: Exfiltratie via e-mail | T1020 |
Auteurs:
Anjali Raut
Shrutirupa Banerjiee



