Резюме
Пока весь мир борется с пандемией COVID-19, киберпреступники воспользовались этой возможностью и организовали множество кибератак. Последней из них стала целевая атака на кооперативные банки в Индии. В апреле 2020 года лаборатория безопасности Quick Heal Security Labs зафиксировала новую волну RAT-кампании Adwind Java, основной целью которой, по-видимому, стали кооперативные банки. Эти банки, как правило, небольшие и могут не иметь большого штата квалифицированных специалистов по кибербезопасности, что потенциально делает их мишенью для киберпреступников.
Как и большая часть кибератак, связанных с COVID-19, эта недавняя кампания Java RAT также начинается с копье-фишинг Электронное письмо. В данном случае утверждается, что письмо отправлено либо из Резервного банка Индии, либо из крупной банковской организации страны. В письме упоминаются новые правила Резервного банка Индии или транзакция, а подробная информация содержится во вложенном файле, представляющем собой ZIP-архив с вредоносным JAR-файлом. Использование расширений файлов документов (например, xlsx, pdf и т. д.) в названии вложения приводит к тому, что оно отображается как документ Excel или PDF-файл, тем самым побуждая ничего не подозревающих пользователей открыть его. JAR-файл — это троян для удаленного администрирования, который может быть запущен на любом компьютере с установленной Java, включая Windows, Linux и Mac.
Как только пользователь открывает вложение, вредоносный полезная нагрузка Уничтожает себя, изменяя ключ реестра и помещая JAR-файл в папку %appdata%. Этот JAR-файл имеет многослойную обфускацию, что затрудняет анализ и позволяет обойти обнаружение антивирусными программами. После запуска этот JAR-файл преобразуется в инструмент удалённого администрирования (JRat), который может выполнять различные вредоносные действия, такие как кейлоггерство, создание скриншотов, загрузка дополнительных полезных данных и сбор информации о пользователе.
Вектор инфекции
Как показано на рисунках ниже, злоумышленник отправил фишинговые письма нескольким кооперативным банкам, используя методы социальной инженерии. Предположив, что письмо отправлено от доверенного отправителя, пользователь открыл вложение.



Как показано в приведенных выше письмах, все вложения представляют собой zip-архивы. После распаковки этого архива распаковывается вредоносный JAR-файл. Имя JAR-файла выдаётся за PDF, xls или xlsx. Эта выдача имени побуждает пользователя кликнуть по этому JAR-файлу, что приводит к запуску Java RAT.
Ниже приведены некоторые названия тем и вложений, обнаруженные в кампании:
| Тема письма | Имя вложения |
| Срочно – Шаблон мониторинга мер по борьбе с COVID | Covid_19_measures_Monitoring_Template-Final_xlsx.zip |
| Запросы отчетов для инспекции RBI | NSBL-AccListOnTheBasisOfKYCData_0600402020_pdf.zip |
| Мораторий | Уведомление в официальном бюллетене&RBI_Directives_file-00000120_pdf.zip |
| ФМР возвращается | Fmr-2_n_fmr_3_file_000002-pdf.zip |
| Консультация по оценке-MH-603 | MON01803_DIC_pdf.zip |
| [874890897] – МИС для НЕФТЬ/RTGS, 06-04-2020 [1] | FIXEDCOMPNULL_xls.zip |
| Сделка конфр. | SHRIGOVARDHANSING0023JI001_pdf.zip |
| Форма DI | DI_form_HY_file_00002_pdf .zip |
Анализ JAR
Анализируемый образец: D7409C0389E68B76396F9C33E48AB72B
Имя вложения: Covid_19_measures_Monitoring_Template-Final_xlsx.jar
Этот JAR-файл запутан с помощью многоэтапной обфускации — давайте проверим анализ первого этапа.
Этап 1 JAR
Этот JAR-файл обфусцирован с помощью обфускатора Allatori. Как показано на рисунке ниже, обфусцированы все строки.

После деобфускации вышеприведённого JAR-файла код выглядит вполне читабельным, как показано на рисунке 5. Видно, что код загружает данные, зашифрованные AES, из файла bxcerhsdj.lsp с помощью функции getResourceAsStream. Ключ AES жёстко прописан в коде. Эти зашифрованные данные становятся второй частью JAR-файла после расшифровки. Этот JAR-файл второй части помещается в папку %APPDATA% и выполняется с помощью java.exe.


Устойчивость достигается за счет использования методов запуска ключей реестра.

Этап 2 JAR
JAR-файл второго уровня отвечает за все основные вредоносные действия. Этот JAR-файл снова обфусцирован с помощью обфускатора Allatori — структура пакета показана на рисунке ниже:

После деобфускации вышеуказанного JAR-файла создается новый JAR-файл, как показано на рис. 9:

С помощью этого деобфусцированного JAR-файла мы можем легко выполнить статический анализ вредоносных программ деятельности.
Анализ функциональности RAT
Для удобства понимания мы вручную переименовали некоторые параметры и функции.
Конфигурации
Ниже класс хранит все необходимые конфигурации, такие как URL для подключения, номер порта, интервалы сна, текущее имя JAR-файла и т. д. –

Механизм соединения
Adwind взаимодействует со своим командно-контрольным сервером (C2) через нестандартные порты. URL-адрес и номер порта жёстко запрограммированы. В данном случае использовался порт 9045. Он также планирует переход в спящий режим перед подключением к C2.

RAT имеет функцию завершения или перезапуска соединения на основе команд, полученных от C2.

Подробности C2
Домен был активен с 05 по 2020 и размещался на IP-адресе «20».

Рисунок 13: Тепловая карта домена. Ссылка – ПассивныйИтого
Механизм загрузки полезной нагрузки
Запрос на полезную нагрузку отправляется с «User-Agent» как:
«Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, например Gecko) Chrome/80.0.3987.87 Safari/537.36»
Команда «dn» используется для загрузки, а команда «dn.e» — для загрузки и выполнения полезной нагрузки.

Механизм «Пауза-Иди»
В RAT-агент AdWind реализован механизм «паузы и перехода», позволяющий RAT планировать переход в спящий режим перед обращением к командному серверу. Этот механизм помогает минимизировать сетевую активность при отключенном C2. Злоумышленник также может отменить запланированный переход в спящий режим при необходимости.
Механизм «главных» команд
Три команды под заголовком «main», которые помогают злоумышленнику завершить работу, перезагрузить или выйти из системы компьютера жертвы — все команды выполняются от имени ОС жертвы.

Механизм сохранения
Этот бэкдор может создавать или удалять свою постоянную зону, отправляя команды.

Постоянство создается путем добавления пути к файлу в раздел реестра HKCU Run с помощью команды reg:

В случае очистки сохранение можно удалить с помощью команды, которая вызывает «REG DELETE» для текущей записи:

Управление удаленным рабочим столом
Adwind RAT способен удалённо управлять рабочим столом жертвы. В этом варианте злоумышленник использовал класс робота для управления мышью и клавиатурой, отправляя команды с удалённого компьютера.

Захват скриншотов
Приведенный ниже код отвечает за создание снимков экрана.

В таблице ниже показаны различные команды, которые можно отправить с C2.
| Команды | Описание | Подкоманды | Описание |
| авт | Проверять подлинность | ||
| cm | Командная строка | ||
| ln.t | Launcher.terminate | ||
| ln.rst | Launcher.Restart | ||
| PNG | Пауза-и-иди | ||
| dg | Диалог | ||
| dn | Скачать | дн.э | Загрузить и выполнить |
| main | Главное меню | main.shd | выключение |
| main.rbt | Перезагружать | ||
| main.lgf | выход из системы | ||
| st | ввод в эксплуатацию | ул.ис | Добавить рег |
| ул.США | Удалить рег | ||
| sc | Захват экрана/прокрутки | sc.op | Открыто |
| sc.ck | Щелчку мыши | ||
| dblck | Двойной щелчок мыши | ||
| dn | вниз | ||
| up | Up | ||
| sc.mv | Перемещение мыши | ||
| sc.cap | захват | ||
| sc.ky | Нажатие клавиш на клавиатуре | ||
| sc.mw | Колесико мыши | ||
| fm | Файловый менеджер | fm.dv | Вид директории |
| fm.get | Получить переменную окружения | ||
| fm.nd | мкдирс | ||
| fm.e | Выполнить | ||
| fm.op | Открыто | ||
| fm.sp | Spawn-Process с WMIC | ||
| fm.ja | Выполнить приложение Java: java -jar | ||
| fm.sc | Выполнить скрипт: wscript.exe //B | ||
| fm.es | Выполнить в оболочке cmd | ||
| fm.cp | Копировать | ||
| fm.chm | Изменяет права доступа к файлам | ||
| fm.mv | Двигаемся | ||
| fm.del | Удалить | ||
| fm.ren | Переименовывать | ||
| fm.chmod | Изменяет права доступа к файлам | ||
| fm.down | Скачать | ||
| fm.up | Загрузите | ||
Воздействие атаки
При оценке потенциального риска банкам следует учитывать не только прямые затраты, но и множество косвенных аспектов.
Прямой удар
Украденные данные
Кибератака на банки может привести к краже всех данных клиентов и важной информации о финансовой инфраструктуре. Эта утечка данных помогает злоумышленнику спланировать следующий этап атаки, включая целевые атаки.
Финансовое мошенничество
Бэкдоры часто приводят к краже учётных данных для важной финансовой инфраструктуры, например, для быстрого входа в систему. Это в дальнейшем приводит к крупным финансовым потерям для банков. Ранее мы уже наблюдали множество случаев, когда банки несли значительные финансовые потери из-за кибератак.
Большие атаки
За последние несколько лет на банки было совершено несколько продолжительных кибератак, которые нанесли огромный финансовый ущерб банку и его пользователям. Такие атаки обычно начинаются с первоначального заражения, которое предоставляет киберпреступникам доступ к ресурсам сети, а затем атака распространяется по всей сети, пока злоумышленник не получит доступ к конфиденциальной информации. Нельзя исключать возможность того, что эта Java RAT может стать одной из таких отправных точек.
Косвенное воздействие
Простой бизнеса
Кибератака может привести к остановке работы банков, что может в несколько раз превысить прямые затраты, например, при финансовом мошенничестве.
Потеря репутации
Это самый разрушительный вид ущерба, который приходится платить бизнесу за подобные кибератаки. Утечка информации об атаке не оставляет жертве иного выбора, кроме как сообщить общественности о взломе. Это часто может изменить отношение инвесторов и других заинтересованных сторон к банкам.
Воздействие на клиентов
Атаки на банк могут привести к раскрытию персональных данных клиентов. Сбои в транзакциях из-за сбоя в работе банка также могут привести к недовольству клиентов и негативно сказаться на их удержании.
Заключение
В последние несколько месяцев киберпреступники пользуются глобальной паникой, вызванной коронавирусом, для распространения различных вредоносных программ и кражи конфиденциальной информации. В данном конкретном случае злоумышленники использовали Adwind Java RAT для атаки на небольшие банки в Индии с явной целью кражи информации и удалённого управления компьютером жертвы для получения финансовой выгоды. Кроме того, злоумышленники использовали многоуровневую обфускацию, чтобы затруднить обнаружение. Seqrite Однако продукты успешно обнаруживают и блокируют эти атаки, обеспечивая защиту клиентов.
Quick Heal советует пользователям проявлять максимальную осторожность и избегать открытия вложений и перехода по веб-ссылкам в нежелательных электронных письмах. Пользователям также следует обновлять свои операционные системы и устанавливать на все устройства полноценное решение для обеспечения безопасности. Мы рекомендуем Seqrite Чтобы убедиться, что защита электронной почты настроена в соответствии с политикой вашей организации, пожалуйста, свяжитесь с нами. Seqrite для получения поддержки используйте указанные контактные данные. здесь если требуется помощь в настройке защиты электронной почты.
Исследовательская группа Quick Heal активно отслеживает все кампании, связанные с COVID-19, и неустанно работает над обеспечением безопасности наших клиентов.
МНК
- D7409C0389E68B76396F9C33E48AB72B
- 09477F63366CF4B4A4599772012C9121
- 8C5FFB7584370811AF61F81538816613
- 01AB7192109411D0DEDFE265005CCDD9
- 0CEACC58852ED15A5F55C435DB585B7D
TID MITRE ATT&CK:
| Тактика | Насыщенность | ID |
| Первоначальный доступ | Вложение для целевого фишинга | T1193 |
| Типы | Интерфейс командной строки | T1059 |
| Настойчивость | Слабость прав доступа файловой системы | T1044 |
| Ключи запуска реестра / Папка автозагрузки | T1060 | |
| Повышение привилегий | Слабость прав доступа файловой системы | T1044 |
| Уклонение от защиты | Отключение инструментов безопасности | T1089 |
| Изменить реестр | T1112 | |
| Замаскированные файлы или информация | T1027 | |
| Удаление файла | T1107 | |
| Обнаружение процесса | T1057 | |
| Удаленное обнаружение системы | T1018 | |
| Обнаружение системной информации | T1082 | |
| Данные из локальной системы | T1005 | |
| | Захват ввода | T1056 |
| Захват экрана | T1113 | |
| Сжатые данные | T1002 | |
| эксфильтрации | Данные зашифрованы | T1022 |
| Необычно используемый порт | T1065 | |
| Удалённое копирование файлов | T1105 | |
| Инструменты удаленного доступа | T1219 | |
| Уничтожение данных | T1485 | |
| Влияние | Выключение/перезагрузка системы | T1529 |
Эксперты в предметной области:
-
Калпеш Мантри
-
Паванкумар Чаудхари
-
Баджранг Мане



