Компания Quick Heal Security Labs обнаружила несколько email-рассылок, активно использующих известную уязвимость CVE-2017-0199 для атак на крупные частные компании в Индии. CVE-2017-0199 — это уязвимость нулевого дня, о которой сообщили в апреле 2017 года две разные компании, занимающиеся информационной безопасностью. Она затронула почти все версии MS Office. Microsoft выпустила патч для этой уязвимости 11 апреля 2017 года. Как обычно, многие злоумышленники начали использовать эту уязвимость в своих спам-рассылках. Ниже представлен анализ этой кампании от Quick Heal Security Labs.
Цепь атаки

Технические детали
Эта уязвимость (CVE-2017-0199) возникает из-за некорректной обработки HTA- файла при разборе специально созданного RTF-файла, содержащего встроенный объект OLE2-ссылки. Злоумышленники используют специально созданные RTF-файлы с расширением doc для эксплуатации этой уязвимости. Этот RTF-файл содержит встроенный объект OLE2-ссылки, как показано на рис. 2.

Этот встроенный объект ссылки OLE2 указывает на удаленно размещенный файл HTA, как показано на рис. 3.

Анализ эксплойта RTF
Атака в этой кампании начинается со спам-письма с вложением в формате RTF, содержащим эксплойт. Содержание этого RTF-файла аналогично представленному на рис. 2 и 3. На рис. 4 представлен снимок спам-письма.

Когда MS Word открывает вложение RTF, код эксплойта запрашивает удалённо размещённый файл HTA. На рис. 5 показан загруженный файл после отправки запроса на удалённый сервер.


После анализа начальных байтов загруженного файла выяснилось, что это файл RTF, но MS Word обрабатывает его иначе; под поддельным содержимым RTF находится встроенный скрипт. Этот скрипт выполняется программой ' mshta.exe' , которая загружает вредоносное ПО через PowerShell.
Анализ полезной нагрузки
После успешной эксплуатации вредоносная программа загружается с помощью PowerShell. PowerShell копирует загруженный файл вредоносной программы в %APPDATA%\jacob.exe и запускает его. Для обеспечения устойчивости он копирует файл 'jacob.vbe' в папку автозагрузки. Этот jacob.exe выполняет операции перехвата нажатий клавиш, отслеживает активность процессов и записывает их в файл logs.dat, расположенный в %AppData%\Roaming\remcos. Все записанные журналы отправляются вредоносной программой на удаленный сервер управления и контроля (212.7.208.88). Согласно нашему анализу, эта вредоносная программа имеет много общего с семейством RAT-программ remcos.
На рис. 6 показана активность вредоносной программы по клавиатурному шпионажу.

Обход обнаружения на основе сигнатур
Чтобы обойти обнаружение на основе сигнатур, злоумышленники постоянно совершенствуют свои эксплойты, используя обфускацию RTF. Существует множество методов достижения этой цели; некоторые из них показаны ниже.
Метод запутывания 1
URL-адрес CLSID замаскирован с помощью управляющего слова '\*'.

Метод запутывания 2
Для сокрытия CLSID URL-адреса добавляются фиктивные теги.

Метод запутывания 3
Управляющее слово Tab используется для сокрытия строки URL.

Целевые организации
На рис. 10 представлена статистика организаций, подвергшихся вредоносной кампании.

Наиболее предпочтительным объектом инвестиций, по-видимому, является производственный сектор, за которым следуют фармацевтика, экспорт и гостиничный бизнес.
Доминирование во всех офисных подвигах
После раскрытия информации количество обнаружений эксплойта, использованного в этой кампании, растёт с каждым днём. Это свидетельствует о том, что многие злоумышленники используют эту уязвимость. Приведённая ниже статистика демонстрирует рост использования эксплойта.
Статистика эксплойтов Office за первый квартал 1 года

Статистика эксплойтов Office за первый квартал 2 года

Как показано на рис. 11, наибольшее количество обнаружений зафиксировано у CVE-2012-0158. Фактически, это число сохраняется на протяжении последних трёх лет. Однако во втором квартале (рис. 3) наибольшее количество обнаружений было зафиксировано у CVE-2-12, которая быстро набрала популярность.
Вредоносные программы нашли самый надёжный и распространённый способ распространения вредоносного ПО через уязвимость MS Office CVE-2017-0199. Злоумышленники легко создают эксплойты, используя доступные POC-примеры, и распространяют различные вредоносные программы. Мы рекомендуем нашим пользователям устанавливать последние обновления безопасности от Microsoft и регулярно обновлять антивирусное ПО.
Индикаторы компромисса
- 862172F84680456A0BA662F0FE3F56BF
- 4705476555FC8FCCB28DDAFFC65D2761
- 271AF4589D175F1725724D948A63E840
- BA02A7463A0C5BF6954DE860C53A9339
- 95.211.209.223
- 212.7.208.88
Эксперты по предмету
- Паванкумар Чаудхари, Анируддха Долас | Лаборатории быстрого восстановления безопасности



