• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Malware  / Кампания на тему коронавируса распространяет вредоносное ПО Agent Tesla
Кампания на тему коронавируса распространяет вредоносное ПО Agent Tesla
12 май 2020

Кампания на тему коронавируса распространяет вредоносное ПО Agent Tesla

Написано Анируддха Долас
Анируддха Долас
Malware

Пока весь мир борется с пандемией COVID-19, киберпреступники активно используют ситуацию и атакуют уязвимых пользователей и компании. В последние несколько недель наблюдается рост количества спама на тему коронавируса, который используется для распространения различных вредоносных программ. В Quick Heal Security Labs мы наблюдали распространение Agent Tesla в рамках подобных кампаний. Основной целью этих кампаний является кража конфиденциальных данных путём перехвата нажатий клавиш, создания скриншотов, кражи паролей браузера и т.д.

Подробная информация о кампании: Мы наблюдали множество кампаний «Агент Тесла», посвящённых коронавирусу. Ниже представлены различные категории:
• Эксплуатация уязвимости MS Office CVE-2017-11882
• Эксплуатация уязвимости MS Office CVE-2017-8570
• Архивы с двойным расширением исполняемого файла (ZIP, RAR и т. д.)

Вариант 1 – Технические детали

Жертва получает фишинговое письмо с вложением под названием «COVID 19 NEW ORDER FACE MASKS.doc.rtf». Этот файл RTF использует уязвимость CVE-2017-11882, представляющую собой переполнение буфера стека, присутствующую в инструменте Microsoft Equation Editor. Эта уязвимость позволяет злоумышленнику выполнить произвольный код и после успешной эксплуатации доставить полезную нагрузку Agent Tesla. Эта внедренная полезная нагрузка выполняет внедрение кода в известный процесс Windows RegAsm.exe. Внедренный код в RegAsm.exe выполняет все действия по краже информации и отправляет ее на сервер управления и контроля.

Цепочка атак
Рис. 1 Цепочка атак

Файл RTF сильно обфусцирован несколькими недопустимыми управляющими словами и пробелами. После деобфускации в нём присутствуют следующие вызовы API.

Рис. 2 Шеллкод в RTF-файле
Рис. 2 Шеллкод в RTF-файле
Рис.3 Шеллкод в RTF-файле
Рис.3 Шеллкод в RTF-файле

Анализ полезной нагрузки: Полезная нагрузка .NET загружается с помощью эксплойта CVE-2017-11882. При запуске выполнения она начинает расшифровку раздела ресурсов, где хранится вредоносный код. Используя метод внедрения в процесс, она внедряет свой код в подлинный файл Microsoft, RegAsm.exe, чтобы обойти средства защиты. Цель этой полезной нагрузки — кража конфиденциальных данных, запись ключей пользователей и отправка этих данных на SMTP-сервер.

 Вариант 2 – Технические детали

Жертва получает фишинговое письмо с вложением под названием «COVID-19 SUSPECTED AFFECTED VESSEL.doc» или «COVID-19 measures for FAIRCHEM STEED, Voyage (219152).doc». Этот документ представляет собой RTF-файл, содержащий объект OLE2Link для эксплуатации уязвимости CVE-2017-8570. Эта уязвимость запускает выполнение скриптов без участия пользователя. После успешной эксплуатации процесс winword.exe внедряет файл .sct и запускает его. Файл .sct содержит код, показанный ниже, который запускает PowerShell.exe для загрузки и выполнения полезной нагрузки с удаленного сервера.

Рис. 4 Цепочка атак
Рис. 4 Цепочка атак

Составной моникер (C6AFABEC197FD211978E0000F8757E2A) присутствует в RTF-файле для выполнения файла .sct на компьютере жертвы. Из-за некорректной обработки объектов в памяти офисное приложение удаляет и успешно выполняет файл скриптлета (.sct), что приводит к выполнению вредоносного кода, содержащегося в файле .sct.

Рис. 5. Идентификатор CLSID и местоположение удаленного файла .sct
Рис. 5. Идентификатор CLSID и местоположение удаленного файла .sct

На следующем рисунке показан код — файл .sct содержит зашифрованный код PowerShell.

Рис.6 Запутанный файл .sct
Рис.6 Запутанный файл .sct

Анализ полезной нагрузки: Полезная нагрузка .NET загружается с помощью вышеупомянутого эксплойта CVE-2017-8750. При запуске выполнения она проверяет наличие собственного экземпляра, и если он найден, генерирует исключение и завершает свою работу. Если экземпляр не найден, она начинает расшифровку раздела ресурсов, где хранится вредоносная DLL. Для внедрения DLL в собственный файл используется метод самоинъекции. При запуске нового экземпляра собственного процесса он создает файл ярлыка (.lnk) при запуске для обеспечения постоянного присутствия и изменяет атрибуты собственного файла на скрытые. Цель этой полезной нагрузки — кража конфиденциальных данных, запись пользовательских ключей и отправка данных на SMTP-сервер.

Вариант 3 – Технические детали

Жертва получает фишинговое письмо, содержащее заархивированные вложения различных типов, таких как ZIP, RAR и т. д., с именем, например, «COVID-19 Supplier Notice.zip». Это вредоносное заархивированное вложение затем извлекает скомпилированную AutoIT версию вредоносного ПО Agent Tesla с именем, например, «COVID-19 Supplier Notice.jpg.exe» . После запуска эта полезная нагрузка внедряет код в известный процесс Windows, RegAsm.exe. — После успешного выполнения полезная нагрузка начинает деятельность по краже информации.

Рис. 7 Цепочка атак
Рис. 7 Цепочка атак

Анализ полезной нагрузки: При запуске программы создается файл .URL в месте автозагрузки, содержащий ссылку на файл .VBS, размещенный в папке 'srdelayed'. Самокопия файла в папке 'srdelayed' создается в том же месте, откуда началось выполнение файла. Программа начинает расшифровку раздела ресурсов, где хранится фактический вредоносный код. Здесь раздел ресурсов AutoIt содержит код .NET, и с помощью метода внедрения в процесс он внедряет свой код в подлинный файл Microsoft RegAsm.exe, также являющийся файлом .NET. Цель этой полезной нагрузки — кража конфиденциальных данных, запись пользовательских ключей и осуществление утечки данных через SMTP.

Анализ полезной нагрузки на заключительном этапе:

Ниже представлен анализ первого варианта, который очень похож на два других варианта.

Вредоносный код хранится в разделе ресурсов двоичного файла.

Рис. 8 Раздел ресурсов
Рис. 8 Раздел ресурсов

После расшифровки данных в памяти загружается DLL-библиотека, которая снова начинает расшифровывать в памяти окончательный вредоносный код, который затем внедряется в себя или в процесс RegAsm.exe.

Рис. 9 Расшифровка кода .NET
Рис. 9 Расшифровка кода .NET

После внедрения этого расшифрованного кода он начинает собирать системную информацию, такую ​​как имя пользователя, имя компьютера, полное имя ОС и другую базовую информацию. Он также начинает красть данные из браузеров. В нём содержится до 25 жёстко прописанных списков браузеров с путями к ним, некоторые из которых перечислены ниже:

Рис. 10 Списки браузера
Рис. 10 Списки браузера

У него также есть список почтовых клиентов и пути, с которых он крадет данные электронной почты и отправляет их на свой сервер CnC.

Полезная нагрузка может делать снимки экрана текущего окна в формате JPG с определённым интервалом. Полученное изображение, как показано ниже, отправляется на почтовый сервер с помощью SMTP-клиента.

Рис. 11 Данные SMTP-клиента
Рис. 11 Данные SMTP-клиента

Изображение отправляется на один жестко заданный адрес электронной почты, 'amani@planetships.net' , с темой письма SC_<имя пользователя> и содержимым сообщения, содержащим информацию о системе жертвы, а также захваченное изображение в качестве вложения.

Еще одной функцией этой полезной нагрузки является копирование данных из буфера обмена — все скопированные данные сохраняются в массиве.

Рис. 12 Получение копии данных буфера обмена
Рис. 12 Получение копии данных буфера обмена

В этой полезной нагрузке присутствует активность кейлоггера — сначала она проверяет раскладку клавиатуры, а затем фиксирует все события клавиатуры.

Рис. 13 Получение информации о клавишах клавиатуры
Рис. 13 Получение информации о клавишах клавиатуры

Защита с помощью быстрого исцеления

Наша усовершенствованная система обнаружения на основе поведения без сигнатур успешно блокирует все известные варианты Agent Tesla.

 

Заключение

Организаторы этих кампаний используют глобальную панику, вызванную коронавирусом, для распространения вредоносного ПО Agent Tesla и кражи конфиденциальной информации пользователей. Quick Heal рекомендует пользователям проявлять особую осторожность, не открывать вложения и не переходить по ссылкам в нежелательных письмах. Пользователям также следует обновлять операционную систему и устанавливать полноценное защитное решение на всех устройствах.

Исследовательская группа Quick Heal активно отслеживает все кампании, связанные с COVID-19, и неустанно работает над обеспечением безопасности наших клиентов.

 

TID MITRE ATT&CK

тактика Техника
Первоначальный доступ Вложение для целевого фишинга
Первоначальный доступ Фишинговая ссылка
Типы Выполнение через API
Типы Эксплуатация для клиентского исполнения
Типы PowerShell
Типы Сценарии
Настойчивость Ключи запуска реестра / Папка автозагрузки
Уклонение от защиты Замаскированные файлы или информация
Уклонение от защиты Обработка полостей
Уклонение от защиты Сценарии
Доступ к учетным данным Сброс учетных данных
Доступ к учетным данным Учетные данные в файлах
Дискавери Реестр запросов
Дискавери Обнаружение системной информации
‎ Данные буфера обмена
‎ Захват ввода
‎ Захват экрана
Командование и контроль Удалённое копирование файлов
Командование и контроль Стандартный протокол прикладного уровня
эксфильтрации Эксфильтрация по альтернативному протоколу

 

МНК:

527142E25A8229D1DC910AF23CDB5256 (DOC)

C1B04A9474CA64466AD4327546C20EFC (DOC)

F1E95D1E23A582E4EF8B19E55E21D40E (PE)

6D5ED323EF55F7BD34BC193DDC8AFE74 (PE)

C3166A86DBF5B6A95FC723EF639DAD45 (PE)

5 [.] 189 [.] 132 [.] 254

107 [.] 189 [.] 7 [.] 179

 

Эксперт предметной области:

  • Анируддха Долас
  • Паванкумар Чаудхари
  • Баджранг Мане

 предыдущий постКампания Java RAT нацелена на кооперативные банки в Индии
Следующий пост  Прозрачное племя атакует критически важные индейские организации
Анируддха Долас

Об Анируддхе Доласе

Анируддха Долас входит в команду HIPS (системы предотвращения вторжений на базе хоста) в Quick Heal Security Labs. Он работал над различными уязвимостями безопасности...

Статьи Анируддхи Доласа »

Похожие статьи

  • Операция «Тихий ротор»: целенаправленная кампания подрывает сектор беспилотной авиации в преддверии саммита в Москве.

    6 мая 2026
  • Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT

    11 сентября, 2025
  • SVC Новый Stealer на горизонте

    21 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (342) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (17) защита данных (35) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (22) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации