• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Malware  / Кампания Java RAT нацелена на кооперативные банки в Индии
Кампания Java RAT нацелена на кооперативные банки в Индии
12 май 2020

Кампания Java RAT нацелена на кооперативные банки в Индии

Написано Паванкумар Чаудхари
Паванкумар Чаудхари
Malware

Резюме

Пока весь мир борется с пандемией COVID-19, киберпреступники воспользовались этой возможностью и организовали множество кибератак. Последней из них стала целевая атака на кооперативные банки в Индии. В апреле 2020 года лаборатория безопасности Quick Heal Security Labs зафиксировала новую волну RAT-кампании Adwind Java, основной целью которой, по-видимому, стали кооперативные банки. Эти банки, как правило, небольшие и могут не иметь большого штата квалифицированных специалистов по кибербезопасности, что потенциально делает их мишенью для киберпреступников.

Как и большая часть кибератак, связанных с COVID-19, эта недавняя кампания Java RAT также начинается с копье-фишинг Электронное письмо. В данном случае утверждается, что письмо отправлено либо из Резервного банка Индии, либо из крупной банковской организации страны. В письме упоминаются новые правила Резервного банка Индии или транзакция, а подробная информация содержится во вложенном файле, представляющем собой ZIP-архив с вредоносным JAR-файлом. Использование расширений файлов документов (например, xlsx, pdf и т. д.) в названии вложения приводит к тому, что оно отображается как документ Excel или PDF-файл, тем самым побуждая ничего не подозревающих пользователей открыть его. JAR-файл — это троян для удаленного администрирования, который может быть запущен на любом компьютере с установленной Java, включая Windows, Linux и Mac.

Как только пользователь открывает вложение, вредоносный полезная нагрузка Уничтожает себя, изменяя ключ реестра и помещая JAR-файл в папку %appdata%. Этот JAR-файл имеет многослойную обфускацию, что затрудняет анализ и позволяет обойти обнаружение антивирусными программами. После запуска этот JAR-файл преобразуется в инструмент удалённого администрирования (JRat), который может выполнять различные вредоносные действия, такие как кейлоггерство, создание скриншотов, загрузка дополнительных полезных данных и сбор информации о пользователе.

Вектор инфекции

Как показано на рисунках ниже, злоумышленник отправил фишинговые письма нескольким кооперативным банкам, используя методы социальной инженерии. Предположив, что письмо отправлено от доверенного отправителя, пользователь открыл вложение.

Рисунок 1: Фишинговое электронное письмо

 

Рисунок 2: Фишинговое электронное письмо

 

Рисунок 3: Фишинговое электронное письмо

 

Как показано в приведенных выше письмах, все вложения представляют собой zip-архивы. После распаковки этого архива распаковывается вредоносный JAR-файл. Имя JAR-файла выдаётся за PDF, xls или xlsx. Эта выдача имени побуждает пользователя кликнуть по этому JAR-файлу, что приводит к запуску Java RAT.

 

Ниже приведены некоторые названия тем и вложений, обнаруженные в кампании:

Тема письма Имя вложения
Срочно – Шаблон мониторинга мер по борьбе с COVID Covid_19_measures_Monitoring_Template-Final_xlsx.zip
Запросы отчетов для инспекции RBI NSBL-AccListOnTheBasisOfKYCData_0600402020_pdf.zip
Мораторий Уведомление в официальном бюллетене&RBI_Directives_file-00000120_pdf.zip
ФМР возвращается Fmr-2_n_fmr_3_file_000002-pdf.zip
Консультация по оценке-MH-603 MON01803_DIC_pdf.zip
[874890897] – МИС для НЕФТЬ/RTGS, 06-04-2020 [1] FIXEDCOMPNULL_xls.zip
Сделка конфр. SHRIGOVARDHANSING0023JI001_pdf.zip
Форма DI DI_form_HY_file_00002_pdf .zip

Анализ JAR

Анализируемый образец: D7409C0389E68B76396F9C33E48AB72B

Имя вложения: Covid_19_measures_Monitoring_Template-Final_xlsx.jar

Этот JAR-файл запутан с помощью многоэтапной обфускации — давайте проверим анализ первого этапа.

Этап 1 JAR

Этот JAR-файл обфусцирован с помощью обфускатора Allatori. Как показано на рисунке ниже, обфусцированы все строки.

Рисунок 4: JAR-файл с обфусцированным кодом этапа 1

 

После деобфускации вышеприведённого JAR-файла код выглядит вполне читабельным, как показано на рисунке 5. Видно, что код загружает данные, зашифрованные AES, из файла bxcerhsdj.lsp с помощью функции getResourceAsStream. Ключ AES жёстко прописан в коде. Эти зашифрованные данные становятся второй частью JAR-файла после расшифровки. Этот JAR-файл второй части помещается в папку %APPDATA% и выполняется с помощью java.exe.

Рисунок 5: JAR-файл с деобфусцированным файлом этапа 1

 

Рисунок 6: Зашифрованный JAR-файл в файле ресурсов

 

Устойчивость достигается за счет использования методов запуска ключей реестра.

Рисунок 7: Код сохранения реестра

Этап 2 JAR

JAR-файл второго уровня отвечает за все основные вредоносные действия. Этот JAR-файл снова обфусцирован с помощью обфускатора Allatori — структура пакета показана на рисунке ниже:

Рисунок 8: JAR-файл с обфусцированным кодом этапа 2

После деобфускации вышеуказанного JAR-файла создается новый JAR-файл, как показано на рис. 9:

Рисунок 9: JAR-файл с деобфусцированным файлом этапа 2

 

С помощью этого деобфусцированного JAR-файла мы можем легко выполнить статический анализ вредоносных программ деятельности.

 

Анализ функциональности RAT

Для удобства понимания мы вручную переименовали некоторые параметры и функции.

Конфигурации

Ниже класс хранит все необходимые конфигурации, такие как URL для подключения, номер порта, интервалы сна, текущее имя JAR-файла и т. д. –

Рисунок 10: Конфигурации вредоносного ПО

Механизм соединения

Adwind взаимодействует со своим командно-контрольным сервером (C2) через нестандартные порты. URL-адрес и номер порта жёстко запрограммированы. В данном случае использовался порт 9045. Он также планирует переход в спящий режим перед подключением к C2.

Рисунок 11: функция main() с URL-адресом C2 и номером порта

 

RAT имеет функцию завершения или перезапуска соединения на основе команд, полученных от C2.

Рисунок 12: функциональность команд «пусковой установки»

Подробности C2

Домен был активен с 05 по 2020 и размещался на IP-адресе «20».

Рисунок 13: Тепловая карта домена. Источник – PassiveTotal

Рисунок 13: Тепловая карта домена. Ссылка – ПассивныйИтого

 Механизм загрузки полезной нагрузки

Запрос на полезную нагрузку отправляется с «User-Agent» как:

«Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, например Gecko) Chrome/80.0.3987.87 Safari/537.36»

Команда «dn» используется для загрузки, а команда «dn.e» — для загрузки и выполнения полезной нагрузки.

Рисунок 14: Код для загрузки и выполнения полезной нагрузки

Механизм «Пауза-Иди»

В RAT-агент AdWind реализован механизм «паузы и перехода», позволяющий RAT планировать переход в спящий режим перед обращением к командному серверу. Этот механизм помогает минимизировать сетевую активность при отключенном C2. Злоумышленник также может отменить запланированный переход в спящий режим при необходимости.

Механизм «главных» команд

Три команды под заголовком «main», которые помогают злоумышленнику завершить работу, перезагрузить или выйти из системы компьютера жертвы — все команды выполняются от имени ОС жертвы.

Рисунок 15: функциональность «основных» команд

 

 

Механизм сохранения

Этот бэкдор может создавать или удалять свою постоянную зону, отправляя команды.

Рисунок 16: Команды сохранения

Постоянство создается путем добавления пути к файлу в раздел реестра HKCU Run с помощью команды reg:

Рисунок 17: Код добавления реестра

В случае очистки сохранение можно удалить с помощью команды, которая вызывает «REG DELETE» для текущей записи:

Рисунок 18: Код удаления реестра

Управление удаленным рабочим столом

Adwind RAT способен удалённо управлять рабочим столом жертвы. В этом варианте злоумышленник использовал класс робота для управления мышью и клавиатурой, отправляя команды с удалённого компьютера.

Рисунок 19: Фрагмент кода управления удаленным рабочим столом

 Захват скриншотов

Приведенный ниже код отвечает за создание снимков экрана.

Рисунок 20: Код захвата экрана

 В таблице ниже показаны различные команды, которые можно отправить с C2.

Команды Описание Подкоманды Описание
авт Проверять подлинность
cm Командная строка
ln.t Launcher.terminate
ln.rst Launcher.Restart
PNG Пауза-и-иди
dg Диалог
dn Скачать дн.э Загрузить и выполнить
main Главное меню main.shd выключение
main.rbt Перезагружать
main.lgf выход из системы
st ввод в эксплуатацию ул.ис Добавить рег
ул.США Удалить рег
sc Захват экрана/прокрутки sc.op Открыто
sc.ck Щелчку мыши
dblck Двойной щелчок мыши
dn вниз
up Up
sc.mv Перемещение мыши
sc.cap захват
sc.ky Нажатие клавиш на клавиатуре
sc.mw Колесико мыши
fm Файловый менеджер fm.dv Вид директории
fm.get Получить переменную окружения
fm.nd мкдирс
fm.e Выполнить
fm.op Открыто
fm.sp Spawn-Process с WMIC
fm.ja Выполнить приложение Java: java -jar
fm.sc Выполнить скрипт: wscript.exe //B
fm.es Выполнить в оболочке cmd
fm.cp Копировать
fm.chm Изменяет права доступа к файлам
fm.mv Двигаемся
fm.del Удалить
fm.ren Переименовывать
fm.chmod Изменяет права доступа к файлам
fm.down Скачать
fm.up Загрузите

Воздействие атаки

При оценке потенциального риска банкам следует учитывать не только прямые затраты, но и множество косвенных аспектов.

Прямой удар

Украденные данные

Кибератака на банки может привести к краже всех данных клиентов и важной информации о финансовой инфраструктуре. Эта утечка данных помогает злоумышленнику спланировать следующий этап атаки, включая целевые атаки.

Финансовое мошенничество

Бэкдоры часто приводят к краже учётных данных для важной финансовой инфраструктуры, например, для быстрого входа в систему. Это в дальнейшем приводит к крупным финансовым потерям для банков. Ранее мы уже наблюдали множество случаев, когда банки несли значительные финансовые потери из-за кибератак.

Большие атаки

За последние несколько лет на банки было совершено несколько продолжительных кибератак, которые нанесли огромный финансовый ущерб банку и его пользователям. Такие атаки обычно начинаются с первоначального заражения, которое предоставляет киберпреступникам доступ к ресурсам сети, а затем атака распространяется по всей сети, пока злоумышленник не получит доступ к конфиденциальной информации. Нельзя исключать возможность того, что эта Java RAT может стать одной из таких отправных точек.

Косвенное воздействие

Простой бизнеса

Кибератака может привести к остановке работы банков, что может в несколько раз превысить прямые затраты, например, при финансовом мошенничестве.

Потеря репутации

Это самый разрушительный вид ущерба, который приходится платить бизнесу за подобные кибератаки. Утечка информации об атаке не оставляет жертве иного выбора, кроме как сообщить общественности о взломе. Это часто может изменить отношение инвесторов и других заинтересованных сторон к банкам.

Воздействие на клиентов

Атаки на банк могут привести к раскрытию персональных данных клиентов. Сбои в транзакциях из-за сбоя в работе банка также могут привести к недовольству клиентов и негативно сказаться на их удержании.

Заключение

В последние несколько месяцев киберпреступники пользуются глобальной паникой, вызванной коронавирусом, для распространения различных вредоносных программ и кражи конфиденциальной информации. В данном конкретном случае злоумышленники использовали Adwind Java RAT для атаки на небольшие банки в Индии с явной целью кражи информации и удалённого управления компьютером жертвы для получения финансовой выгоды. Кроме того, злоумышленники использовали многоуровневую обфускацию, чтобы затруднить обнаружение. Seqrite Однако продукты успешно обнаруживают и блокируют эти атаки, обеспечивая защиту клиентов.

Quick Heal советует пользователям проявлять максимальную осторожность и избегать открытия вложений и перехода по веб-ссылкам в нежелательных электронных письмах. Пользователям также следует обновлять свои операционные системы и устанавливать на все устройства полноценное решение для обеспечения безопасности. Мы рекомендуем Seqrite Чтобы убедиться, что защита электронной почты настроена в соответствии с политикой вашей организации, пожалуйста, свяжитесь с нами. Seqrite для получения поддержки используйте указанные контактные данные. здесь если требуется помощь в настройке защиты электронной почты.

Исследовательская группа Quick Heal активно отслеживает все кампании, связанные с COVID-19, и неустанно работает над обеспечением безопасности наших клиентов.

МНК

  • D7409C0389E68B76396F9C33E48AB72B
  • 09477F63366CF4B4A4599772012C9121
  • 8C5FFB7584370811AF61F81538816613
  • 01AB7192109411D0DEDFE265005CCDD9
  • 0CEACC58852ED15A5F55C435DB585B7D

 

TID MITRE ATT&CK:

Тактика Насыщенность ID
Первоначальный доступ Вложение для целевого фишинга T1193
Типы Интерфейс командной строки T1059
Настойчивость Слабость прав доступа файловой системы T1044
Ключи запуска реестра / Папка автозагрузки T1060
Повышение привилегий Слабость прав доступа файловой системы T1044
Уклонение от защиты Отключение инструментов безопасности T1089
Изменить реестр T1112
Замаскированные файлы или информация T1027
Удаление файла T1107
Обнаружение процесса T1057
Удаленное обнаружение системы T1018
Обнаружение системной информации T1082
Данные из локальной системы T1005
‎ Захват ввода T1056
Захват экрана T1113
Сжатые данные T1002
эксфильтрации Данные зашифрованы T1022
Необычно используемый порт T1065
Удалённое копирование файлов T1105
Инструменты удаленного доступа T1219
Уничтожение данных T1485
Влияние Выключение/перезагрузка системы T1529

 Эксперты в предметной области:

  • Калпеш Мантри
  • Паванкумар Чаудхари
  • Баджранг Мане

 предыдущий постНасколько безопасно использовать приложение для видеоконференций Zoom?
Следующий пост  Кампания на тему коронавируса распространяет вредоносное ПО Agent Tesla
Паванкумар Чаудхари

О Паванкумаре Чаудхари

Паванкумар работает в компании Quick Heal Technologies в качестве технического руководителя (исследования и разработки), а также входит в состав группы по исследованию и анализу уязвимостей.

Статьи Паванкумара Чаудхари »

Похожие статьи

  • Операция «Тихий ротор»: целенаправленная кампания подрывает сектор беспилотной авиации в преддверии саммита в Москве.

    6 мая 2026
  • Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT

    11 сентября, 2025
  • SVC Новый Stealer на горизонте

    21 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации