За последние несколько месяцев мы наблюдаем резкий рост числа фишинговых атак. Фишинг — это разновидность фишинга, при которой хакеры отправляют целевые электронные письма, которые выглядят как письма от доверенного источника. В таких атаках злоумышленник использует приемы социальной инженерии и некоторые бизнес-транзакции или сделки, чтобы убедить конечного пользователя в подлинности письма и его отправке от известного ему человека или контактного лица. Цель таких рассылок, как и любого другого вида кибермошенничества, — получить доступ к системе пользователя или получить другую конфиденциальную информацию. Копирование копья считается одним из самых успешных методов кибератак из-за высочайшего уровня персонализации атакованных пользователей, что делает его весьма правдоподобным.
технические детали:
Точкой входа в эту цепочку заражения является безобидное на вид электронное письмо с вложением в формате XLS. Названия вложений выглядят как важные уведомления/обновления, связанные с частной операцией или правительственным источником. Поэтому жертва пытается открыть вложения такого типа. При открытии получателя вложение в формате XLS предлагается включить макрос в Excel.

Рис. 1. Файл XLS (включить подсказку макроса)
После нажатия пользователем кнопки «Включить макросы» XLS-файл открывается для просмотра. Одно из вложений, которое мы проанализировали далее, содержало две пользовательские формы с разными названиями и модуль с исходным кодом макроса. Первая форма, «WsHAfi Box», содержит данные в десятичном формате.

Рис. 2. Форма «WsHAfi Box» в макросе
После дальнейшего анализа этой формы мы обнаружили, что замена апострофа (') на пробел даёт нам данные в десятичном формате. Мы преобразовали десятичные данные в ASCII, чтобы получить ZIP-файл. Этот ZIP-файл содержит вредоносную программу. Ниже представлены скриншоты исходных данных, данных в десятичном формате и данных в ZIP-файле.

Рис. 3. Действия по получению zip-файла.
Выполнение начинается с Module1 с помощью функции Sub userHafizaiLoadr(). В пользовательской форме «WsHAfi Box» она создаёт одну переменную с именем ByteArray и копирует данные из пользовательской формы «WsHAfi Box» в эту переменную, которая затем используется для создания zip-файла в папке «C:\Users\Documents».

Рис. 4. Функция userHafizaiLoadr()
Для извлечения содержимого этого zip-файла используется функция Sub unHafizaizip(). После этого полезная нагрузка («dtiardhues.exe») запускается с помощью команды Shell.

Рис. 5. Исполняемый файл с полезной нагрузкой, сброшенной в заранее определенное место
Как мы заметили, содержимое этого исполняемого файла различается для разных версий Windows NT (например, 6.1 — для Windows 7, 6.2 — для Windows 8, а 6.3 — для Windows 8.1). Полезная нагрузка, dtiardhues.exe, представляет собой троян удалённого доступа. Он запускается автоматически без участия пользователя и подключается к удалённому CnC-серверу. После подключения к CnC-серверу хост-жертва ожидает дальнейших команд. Мы заметили, что этот CnC-сервер поддерживает широкий набор команд для сбора данных и их фильтрации.

Рис. 6. Команды, полученные от CnC-сервера
Первоначально этот сервер CnC собирает информацию с хоста-жертвы, такую как имя хоста, имя пользователя, версия ОС, IP, имя антивирусной программы (если таковая имеется) и т. д. Он также собирает информацию о текущих запущенных процессах с хоста-жертвы, а затем отдает команду хосту-жертве на экс-фильтрацию всех собранных данных.
Мы проанализировали коммуникацию сервера CnC через различные хосты-жертвы и смогли определить следующие использованные команды и их функциональность.
| команду | описание | команду | описание |
| info | он отправляет информацию о машине (имя хоста, пользователь, AV). | каталоги | отправить список дисков в системе |
| цепляние | установленное время | cscreen | сделать и отправить снимок экрана |
| fldr | отправить список папок | бутылка | поиск файла на диске. |
| filsz | размер файла | DELT | удалить файл |
| прокл | список процессов | runf | запустить исполняемый файл |
| списокf | поиск файла | файл | переместить файл на сервер |
| cnls | отменить функциональность | эндпо | окончания процесса |

Рис. 7. Трафик связи CnC
МОК-

Заключение:
Хотя идентификация Фишинговые письма Это довольно сложно для конечного пользователя, поэтому всегда следует проявлять осторожность при открытии любого вложения к электронному письму. Пользователям следует учитывать следующие моменты, прежде чем открывать любое вложение к электронному письму:
- Проверьте идентификатор электронной почты отправителя
- Не соблазняйтесь бесплатными подарками, упомянутыми в теме или тексте письма.
- Не нажимайте ни на какие ссылки в тексте письма.
- Открывайте файлы документов Office в режиме «Только чтение»; не включайте макросы по умолчанию.
Quick Heal и Seqrite безопасность предприятия Решения защищают пользователей от подобных вредоносных вложений в электронные письма, а также помогают обнаружить удалённые соединения с серверами управления и контроля. Поэтому не забывайте регулярно обновлять решения для защиты конечных точек.
Эксперт предметной области:
Прашант Тилекар, Анджали Раут | Лаборатории быстрого восстановления безопасности



