Содержание
- Введение
- Цепочка заражения
- Технический анализ
- Заключение
- Seqrite Покрытие
- Индикаторы компрометации (IOC)
- MITRE ATT&CK Картографирование
Введение
Seqrite Группа по исследованию угроз выявила целенаправленную фишинговую кампанию, замаскированную под легитимный счет-фактуру. Фишинговое письмо выдает себя за легитимный российский научно-исследовательский институт, связанный с аэрокосмическими и авиационными системами, и доставляется с использованием поддельного домена, имитирующего организацию. Вредоносное письмо содержит защищенное паролем вложение, которое в конечном итоге развертывает дополнительные вредоносные программы в системе жертвы. Анализ показывает, что основная цель злоумышленника — установить постоянный удаленный доступ путем скрытой настройки AnyDesk для обеспечения доступа без участия пользователя, утечки данных конфигурации AnyDesk в контролируемый злоумышленником почтовый аккаунт и внедрения механизмов обеспечения постоянного доступа для сохранения долгосрочного контроля над скомпрометированным хостом.
Использование приманки на аэрокосмическую тематику в сочетании с наблюдаемым оборудованием и методами работы в целом точно соответствует ранее задокументированным кампаниям, приписываемым Редкий оборотень (также известный как Библиотечное чудовище), субъект угроз, известный тем, что нацелен на организации в Россия, Беларусь и КазахстанВ частности, это касается предприятий промышленного назначения, производственных компаний, инженерных институтов, аэрокосмических и авиационных организаций, научно-исследовательских предприятий в области ракетостроения и космонавтики, нефтехимических заводов и других стратегически важных отраслей. На основании имеющихся данных мы предполагаем, что эта деятельность связана с кампанией «Редкий оборотень».
Группа редких оборотней преимущественно использует жизнь за счет даров земли (LotL) Методы заключаются в использовании легитимного программного обеспечения для внедрения в обычную работу системы. Первоначальный доступ обычно осуществляется с помощью фишинговых писем, имитирующих счета-фактуры или документы и содержащих защищенные паролем архивы, в которых развертываются самораспаковывающиеся установщики и скрипты команд. На последующих этапах используются проверенные утилиты, такие как AnyDesk, Блат и WinRAR, а также дополнительные утилиты, такие как Миниатюрный лоток используются для снижения видимости для пользователей. В публичных отчетах также задокументировано развертывание этих систем. майнер криптовалюты XMRig в ходе деятельности после компрометации. Однако, Наш анализ не выявил никакой активности, связанной с криптоджекингом, в данной выборке.Мы считаем, что майнинг криптовалют, если он используется, вероятно, является... посткомпромиссная цель что операторы могут развернуть систему после установления постоянного удаленного доступа к среде жертвы.
Цепочка заражения

Приведенный выше рисунок иллюстрирует общую цепочку заражения, выявленную в ходе нашего анализа, начиная с фишингового электронного письма и заканчивая развертыванием AnyDesk для постоянного удаленного доступа. Атака использует множество легитимных утилит для обеспечения постоянного присутствия, кражи данных и сокрытия своего присутствия в скомпрометированной системе.
Технический анализ
В ходе анализа мы обнаружили, что первоначальный доступ начинается с целевого фишингового письма, нацеленного на российский аэрокосмический и электронный секторы. Письмо выдает себя за ФБУ «ВНИИР» (Федеральное бюджетное учреждение «ВНИИР») и отправляется с адреса sales@vniir-avia.space с темой «счет на оплату (или договор поставки, если требуется)» («Invoice for payment (or supply contract, if required)»). vniir-avia.space Домен был недавно зарегистрирован. Злоумышленники регистрируют одноразовые похожие домены для своих кампаний. Настоящий институт ВНИИР использовал бы давно существующий правительственный домен (.ru/.gov.ru), а не совершенно новый..космос" домен. Электронное письмо отправлено на «неизвестные получатели»Поле «Кому» скрыто, что указывает на массовую рассылку. Законные B2B-счета адресованы конкретному лицу. Это электронное письмо было разослано одновременно множеству получателей.
Чтобы побудить получателей открыть вложение, электронное письмо содержит защищенный паролем архив под названием счет на оплату.rar. Пароль (dsa9568-4444) В текст электронного письма был вставлен символ, позволяющий жертве открыть его, а сканерам — не проверяющий содержимое. Это распространённый метод обхода средств защиты электронной почты и повышения вероятности уничтожения аккаунта пользователем. В сообщении также отображается логотип Министерства промышленности и торговли России для повышения легитимности.


Извлеченный исполняемый файл был скомпилирован с использованием Delphi, а языком программирования был Pascal. Одним из наиболее интересных результатов является обнаружение Installer: Smart Install Maker (5.04), что говорит о том, что исполняемый файл — это не просто приложение; это установочный пакет, созданный с помощью Smart Install Maker, а это значит, что во время выполнения он может размещать несколько файлов, создавать папки, запускать встроенные исполняемые файлы, записывать ключи реестра, создавать службы, выполнять команды.

При запуске программа-загрузчик открывает поддельный PDF-файл и записывает несколько файлов в папку C:\temp\ChromioumTemp*.

Она выполняет набор команд, как показано ниже:

Одно из интересных открытий касается способа записи файлов в систему. Злоумышленники используют «эхо>>” создать новый временный файл с именем “mat-debug-*.txt”. Затем в него добавляются команды, и, наконец, он переименовывается в файл с расширением «.cmd», как показано на изображении ниже.


Мы видим несколько файлов с расширением cmd – это всего лишь пакетные команды, которые должны выполняться по одной.

“xml_Файл «xml_file1.cmd» пытается подключиться к серверу управления (C2) для загрузки вредоносного RAR-файла. После этого RAR-файл извлекается с использованием пароля, указанного в файле «xml_file1.cmd». – показано ниже (с использованием driver.exe, который является архиватором командной строки).

Затем из RAR-архива извлекаются несколько компонентов, включая портативный экземпляр AnyDesk и утилиту Blat SMTP (Blat.exe), сворачиватель трея и пакетный скрипт (wctF522.bat).


Утилита для запуска в системном трее также запускается одновременно с другими запусками.

При изучении папки Trays мы обнаруживаем, что она содержит множество исполняемых файлов, DLL-библиотек, документации и вспомогательных файлов, связанных с легитимной версией. Миниатюрный лоток 4т приложение. В каталоге находится основной исполняемый файл (Trays.exe), поддерживающие библиотеки (Tray.dll, ShellEh6055.dll, ShellEh6055x64.dll), компоненты установщика/деинсталлятора и различные ресурсы приложения, что указывает на то, что в архив было включено полное приложение, а не отдельный исполняемый файл.
Файл cmd также запускает пакетный файл, как показано ниже.

Выполнение пакетного скрипта (wctF522.bat) показало, что он:
- Сначала вводится задержка выполнения приблизительно в одну минуту с помощью ping -n 60 127.0.0.1Вероятно, это делается для того, чтобы обеспечить завершение процесса извлечения данных и, возможно, обойти автоматизированные тестовые среды.
- Настраивает автоматический доступ к AnyDesk, указывая предопределенный пароль. QWERTY1234566 Для подключения к интерфейсу командной строки AnyDesk используйте опцию –set-password. Пакет извлекается и развертывается в папку %ProgramData%\AnyDesk, что позволяет устанавливать удаленные соединения без участия пользователя. После извлечения также запускается развернутый исполняемый файл AnyDesk.
- Создает архив AnyDesk.rar с паролем. прозрачный2903392 содержит файлы конфигурации, идентификаторы клиентов, параметры подключения, журналы и сертификаты.
- Затем архив выгружается через SMTP с использованием Блат.
- Создает запланированную задачу с именем «Автоматическое обновление», которая запускает Trays.exe -tray при входе пользователя в систему с наивысшим уровнем запуска, обеспечивая тем самым постоянное выполнение.
- Удаляет временную команду (.cmd), текст (.txt), архив (.rar), исполняемый файл (.exe) и PDF-файлы (*.pdf) из временного рабочего каталога для удаления артефактов и предотвращения затруднений при проведении криминалистического анализа.

Blat.exe — это легитимный SMTP-клиент командной строки, который часто используется злоумышленниками для кражи данных. Хотя Blat поддерживает отправку электронных писем, аутентификацию SMTP, вложение файлов и автоматизацию командной строки, наш анализ показывает, что он используется исключительно для кражи архивированных данных AnyDesk на инфраструктуру, контролируемую злоумышленниками.

На скриншоте, полученном с помощью Wireshark, видно, что архив (AnyDesk.rar) впоследствии был извлечен через SMTP с использованием Блатиспользуя сервер mail.versio.nl отправить из out@okbm-bus.nl в in@okbm-bus.nlс темой электронного письма, отформатированной следующим образом: AnyDesk %COMPUTERNAME%/%USERNAME% для однозначной идентификации скомпрометированного хоста.


Это содержимое файлов service.conf и system.conf AnyDesk, в которых хранится локальная конфигурация AnyDesk на зараженном хосте. Наблюдаемая активность указывает на то, что кампания направлена на установление и поддержание... скрытый удаленный доступ в среду жертвы. Эксфильтрация защищенного паролем архива AnyDesk.rar, содержащего данные о развертывании и конфигурации AnyDesk, вероятно, предоставляет операторам информацию, необходимую для управления. развернутый удаленный доступ например. В сочетании с настройкой доступа без участия пользователя, сохранением запланированных задач и сокрытием интерфейса AnyDesk эти действия позволяют злоумышленнику сохранять долгосрочный доступ к скомпрометированным системам и восстанавливать соединение по мере необходимости для достижения оперативных целей.
Наконец, скрипт удаляет временные архивы, исполняемые файлы и PDF-файлы из промежуточного каталога, уменьшая количество артефактов, представляющих интерес для криминалистического анализа, и затрудняя расследование после взлома.
Заключение
Наш анализ демонстрирует многоэтапную фишинговую кампанию, которая использует легитимное программное обеспечение для установления постоянного удаленного доступа, минимизируя при этом его следы для криминалистического анализа. Вместо использования сложных специализированных вредоносных программ, операторы применяют проверенные утилиты, включая AnyDesk, Blat, модифицированный исполняемый файл WinRAR (driver.exe) и Tray Minimizer, для обеспечения постоянного доступа, извлечения данных развертывания, сокрытия активности удаленного доступа и удаления артефактов выполнения. Такой подход, основанный на использовании ресурсов системы, позволяет кампании сливаться с легитимной системной активностью, снижая при этом вероятность обнаружения.
Хотя окончательное определение авторства невозможно сделать, основываясь исключительно на имеющихся артефактах, наблюдаемые методы работы тесно совпадают с публично задокументированными кампаниями «Редких оборотней» (библиотекарей-гулей). Цепочка заражения, используемые инструменты, целевые цели и оперативная методология демонстрируют значительное совпадение с ранее зарегистрированной деятельностью, включая кампании, задокументированные в 2025 году.
В дополнение к проанализированному образцу, мы наблюдали множество связанных образцов, демонстрирующих тот же оперативный процесс в течение последних нескольких месяцев. Хотя фишинговые приманки, имена файлов и хеши полезной нагрузки различались, постоянное использование одних и тех же утилит и методологии выполнения указывает на продолжающуюся кампанию, в которой злоумышленник обновляет отдельные элементы, сохраняя при этом свои базовые методы работы. Эта согласованность подтверждает нашу оценку того, что данная деятельность, вероятно, является частью более масштабной и продолжающейся операции, а не единичным случаем.
Seqrite Покрытие:
- Trojan.Anydesk.S39566972
- Script.Trojan.Dropper.50878.GC
- Script.Trojan.Dropper.50879
- Многоэтапная загрузка и выполнение полезной нагрузки с помощью Curl и командной оболочки.
- Подготовка инструментов удаленного доступа и извлечение данных из SMTP-сервера.
Индикаторы компрометации (IOC)
- 47854deb456cb08c651b7f9ae2f9d87c72d0719de6af233340632efb3c1980f4
- 12648cd9d425f78db2dbc6e03c14f11e6ac6aadf8b3975c23cce9519e2b58d33
- F57e010541fb4ccbf23aefc4a827f753a6ff3f8792d9c04c3eea83f6963c6bae
- 0dc0fa727f900ed5033f46f8ba6cf2d97d20ab95fd334cabc0f216da6e0622b0
- 198.54.120[.]13
- 194.87.57[.]81
- 2.23.88[.]201
- 109.106.178.14
- авиатроника[.]онлайн
- vniir-avia[.]space
- fgub-vniir[.]space
- vniir-info[.]space
- nova-stream[.]site
Ссылка на ссылку
https://x.com/askardyuss/status/2070084108118556868
Картирование MITRE ATT&CK
| тактика | Название техники | Идентификатор техники |
| Первоначальный доступ | Фишинг: Целевой фишинг (вложение) | T1566.001 |
| Типы | Пользовательское выполнение: вредоносный файл | T1204.002 |
| Типы | Интерпретатор команд и сценариев: командная оболочка Windows | T1059.003 |
| Типы | Интерпретатор команд и сценариев: PowerShell | T1059.001 |
| Настойчивость | Запланированная задача/задание: Запланированная задача | T1053.005 |
| Настойчивость | Выполнение автозапуска при загрузке или входе в систему (через запланированное задание при входе в систему) | T1547 |
| Уклонение от защиты | Маскарад | T1036 |
| Уклонение от защиты | Замаскированные файлы или информация (Архивы защищены паролем) | T1027 |
| Уклонение от защиты | Скрыть артефакты: скрытое окно (Tray Minimizer скрывает AnyDesk) | T1564.003 |
| Уклонение от защиты | Удаление индикатора на хосте: удаление файла | T1070.004 |
| Управление и контроль | Протокол прикладного уровня: веб-протоколы (Загрузка curl с C2) | T1071.001 |
| Управление и контроль | Программное обеспечение удаленного доступа | T1219 |
| | Архивировать собранные данные | T1560 |
| | Данные из локальной системы (Собраны файлы конфигурации AnyDesk) | T1005 |
| эксфильтрации | Эксфильтрация через альтернативный протокол: Эксфильтрация через электронную почту | T1020 |
Авторы:
Анджали Раут
Шрутирупа Банерджи



