В реальной жизни спам-кампании являются одним из основных каналов распространения вредоносного ПО. Ранее мы писали о подобных кампаниях с использованием файлов MS Office с вредоносными макросами и уязвимостями. Недавно мы наблюдали спам-кампанию, использующую файлы .url в качестве загрузчика первого этапа для распространения вредоносного ПО и обхода функций безопасности.
13 сентября 2016 года Microsoft выпустила бюллетень безопасности MS16-104 [1], в котором были устранены несколько уязвимостей, затрагивающих Internet Explorer. Одна из этих уязвимостей — CVE-2016-3353 — ошибка обхода функций безопасности в способе обработки файлов “.URL”. Эта проблема безопасности сама по себе не позволяет удаленно выполнять код, но вместо этого позволяет злоумышленникам обходить предупреждение безопасности при атаках, связанных с взаимодействием с пользователем.
В Quarkslab указано, что «злоумышленник может отправить целевому пользователю специально созданный файл .URL, предназначенный для использования уязвимости обхода защиты». С другой стороны, в уведомлении ZDI-16-506 говорится, что «если жертва откроет файл .URL , злоумышленник сможет выполнить произвольный код на компьютере жертвы в контексте пользователя». Также ZDI сообщает, что уязвимость была обнаружена Эдуардо Брауном Прадо.
Ссылка:
Анализ MS16-104: Обход функций безопасности файлов .URL (CVE-2016-3353)
Вот подробный анализ одной из таких кампаний по рассылке вредоносного спама. Seqrite Labs.
Что такое файлы .url?
URL-файл — это файл ярлыка, на который ссылаются веб-браузеры, такие как Microsoft Internet Explorer (MSIE), Apple Safari и Google Chrome. URL-файл содержит информацию об URL-адресе веб-сайта и может также содержать ссылки на файл favicon.ico, который отображается в виде значка ярлыка URL-адреса. Когда пользователь нажимает на этот значок, происходит обращение к URL-файлу, и браузер пользователя открывает веб-страницу, на которую указывает URL-адрес.
Как таковые, эти файлы не представляют серьёзной вредоносной угрозы, но могут быть использованы для создания вредоносных ссылок. Особенность этой кампании заключается не только в использовании этого типа файлов, но и в способе его настройки.
В ходе наших наблюдений мы обнаружили только определённые URL. В этой кампании вместо URL используются прямые ссылки на файлы, которые загружают JS-файлы.
На рис. 1 ниже показан пример содержимого упомянутого файла .url.

Рис. 1: Содержимое файла .url
Эта кампания обычно используется для доступа к локальной файловой системе. Она также может быть применена к удалённым файловым системам, доступ к которым осуществляется по протоколу SMB в Windows. Это новый метод распространения вредоносного ПО, использующий протокол SMB в качестве входного канала.
Процедура заражения
Атака в этой кампании начинается со спам-письма. Это письмо содержит ZIP-файл. Этот трюк даёт злоумышленнику следующие преимущества:
- Электронное письмо выглядит более легитимным для целевого пользователя.
- Модулям безопасности электронной почты сложно сканировать файлы внутри zip-архивов.
На рис. 2 ниже показан пример электронного письма, использованного в этой кампании.

Рис. 2: Спам-почта
После загрузки этого zip-файла и успешного извлечения получается файл «Random_name.url», и когда пользователь нажимает на него, чтобы открыть его содержимое, хост пытается установить SMB-соединение с сервером, контролируемым злоумышленником. После получения вредоносного контента (файла .js) на системе пользователя запрашивается разрешение на выполнение, как показано на рис. 3.

Рис. 3: Загруженный JS-код с приглашением к выполнению.
Таким образом, JS-файл подключается к другому удаленному серверу, с которого загружает исполняемый файл, содержащий другой вредоносный код.

Рис. 4. Дерево процессов вредоносной активности.
На рис. 4 показано полное пошаговое выполнение после запуска файла .url.
Однако до сих пор мы наблюдали, что это новый вариант вредоносного ПО Quant Loader. Цель этой кампании — закрепиться на хост-системе и загрузить другие вредоносные программы, способные похитить данные пользователей.
Seqrite обнаружение
Seqrite Система защиты от вирусов успешно обнаруживает и блокирует вредоносные файлы с расширением .url, предназначенные для доставки вредоносного ПО в систему.

5 рис. Seqrite Предупреждение антивирусной защиты для URL-файла

6 рис. Seqrite Предупреждение службы защиты от вирусов о наличии вредоносного кода.
Лучшие практики по защите от подобных вредоносных атак
- Не загружайте вложения и не переходите по ссылкам, полученным из нежелательных или неожиданных источников электронной почты.
- Держите антивирус обновлены и убедитесь, что вы используете последнюю версию.
- Всегда сохраняйте в надежном месте резервную копию важных данных.
- Установите все рекомендуемые обновления для вашей операционной системы и программ, таких как Adobe, Java, интернет-браузеры и т. д.
- Убедитесь, что на вашем компьютере включено автоматическое обновление.
Эксперт предметной области:
Гуламгаус Шейх, Прашил Мун | Лаборатории быстрого восстановления безопасности


