• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Информационная безопасность  / Новая фишинговая кампания с использованием стипендиальной формы Армейского общества социального образования
Новая фишинговая кампания с использованием формы стипендии Армейского общества социального образования
22 март 2021

Новая фишинговая кампания с использованием формы стипендии Армейского общества социального образования

Написано Чайтанья Хариташ
Чайтанья Хариташ
Информационная безопасность

Введение:

Исследователи из Quick Heal Security Labs обнаружили потенциальную фишинговую кампанию, направленную против военнослужащих индийской армии. В этой атаке злоумышленники используют в качестве приманки форму стипендии «Army Welfare Education Society».

О AWES:

Общество армейского социального образования (AWES) управляет и обеспечивает надлежащие образовательные возможности для детей военнослужащих индийской армии через местные военные органы власти. Общество было основано в 1983 году, его офис находится в Шанкар Вихаре, Делийский военный городок. За годы своего существования оно открыло более 137 армейских государственных школ и 249 армейских дошкольных учреждений по всей Индии.

 

Подробности недавнего нападения:

Анализ документов:

«ESSA-Стипендии.docx»

Fig.1 шаблон

 

Fig.2 ESSA-Стипендии.docx

 

Триггеры «ESSA-Scholarships.docx» CVE-2017-0199 уязвимость, которая позже запускает стадию файла «.dotm» с целевой страницы, встроенной в «settings.xml.rels».

Этот метод также широко известен как «Внедрение шаблона» и популярен среди злоумышленников, поскольку его обнаружение является тривиальным.

 

 

«essa.dotm»

Как только пользователь отключает «Защищенный просмотр», предыдущий этап загружает и выполняет «essa.dotm», который далее выполняет макросы.

Fig.3 Извлечение данных

Все данные подготовленных полезных нагрузок хранятся в объекте «UserForum.TextBox». Макрос содержит четыре текстовых поля в качестве объекта, содержащих все данные, которые необходимо сохранить на диск в виде файлов и инициировать дальнейшие этапы.

Fig.4 Процедура сохранения всех файлов

 

 

Анализ исполняемой полезной нагрузки:

«fixit.exe»: обычно ведёт себя как загрузчик, если только команда не выдана из центра управления и контроля. Полезная нагрузка совершенно новая, написана на .NET и не выполняет слишком много действий.

Fig.5 Сбор информации

 

Полезная нагрузка имеет расширение .scr и после запуска собирает следующую информацию о зараженном хосте с помощью запросов WMI:

1; Идентификатор процессора.
2; Имя пользователя.
3; Общие сведения (архитектура, подпись, версия).
4. Проверьте тип устройства (ноутбук/настольный компьютер).
5; Модель устройства.

Рис.6 Первоначальный стук, передаваемый в C2

 

После сбора информации о хосте полезная нагрузка отправляет ее на C&C и выполняет следующие действия в соответствии с командой, выданной с C&C:

1; Получить список процессов.

Fig.7 Отправка списка запущенных процессов

 

Если из C7 выдается команда «q2&F%2», полезная нагрузка отправляет список запущенных процессов с помощью «Process.GetProcesses()» и создает массив списков.

 

 

2. Запись и выполнение файлов:

Рис.8 Процедура записи и выполнения

 

Как только C2 отвечает командой, полезная нагрузка получает файлы и выполняется в текущей папке.

 

Настойчивость:

Рис.9 Создание персистентности

 

полезная нагрузка Вредоносная нагрузка закрепляется на зараженном хосте, записывая LNK-файл в папку «Автозагрузка». Это известный приём, используемый другими злоумышленниками. Вредоносная нагрузка загружает общедоступную сборку «IWshRuntimeLibrary.dll» и пытается создать LNK-файл в целевой папке, ссылаясь на рабочий каталог запущенной полезной нагрузки.

Взято из — https://www.aitpune.com/Notices/Scholarship/ESSA-Circular.pdf

 

После успешного выполнения всей цепочки макрос открывает PDF-файл, помещенный в каталог ProgramData, который находится в открытом доступе.

Заключение:

В случае успеха атаки злоумышленники могут похитить конфиденциальные данные с компьютера жертвы. Мы продолжаем анализ и наблюдение, чтобы определить, какая группа стоит за этой атакой. До тех пор мы рекомендуем AWES проявлять осторожность и информировать всех своих членов об этой атаке.

MITRE ATT&CK TTPs:

Целевой фишинг с вложением T1566.001
Шаблонная инъекция T1221
Пользовательское исполнение: вредоносные .docx и xls T1204.002
Записать файлы на диск T1006
Подключается к системе управления и контроля TA0011
Сохранение: запись LNK-файла в папку автозагрузки T1547.001

 

Как Quick Heal защищает своих пользователей:

У нас есть следующие обнаружения вредоносных образцов:

VBA.Trojan.41523

O97M.Downloader.41522

Троян.Персей.S19235058

Троян.Персей.S19221636

Trojan.MSIL

Кроме того, используемые домены и IP-адреса классифицируются Quick Heal URLCAT как вредоносные.

 МНК:

Документы: CVE-2017-0199
74e41223ec6359a9bd05bbce36b452fd046aaad64617f459ba262a5210925942 ESSA-Стипендии.docx
d035e96f54abe59dcdbc2156e55cd0135ec420f8e97aca7f109ee8d062baa755 irlaforyou.docx
d4b36731cb37ad05b0b9678b568c10a56f2e84967b393b626afb19d2df41c9b9 SARS_Eligible_Clubs___Resorts.xls
Шаблоны:
fc3dd043b795a1cedb8b7e1e5471f15c0b5c17c237f634c60c4e0a92d980914b essa.dotm
108a5035ab40b13b489f8a1fb8fd8bdb5880368c9c18e1d244df23b8d5a26d67 temp.dotm
9fc84eadba969bd12cda144750cef361bcdff224026eb3921d8d46a5a424da5b temp.dotm
исполняемые:
d0a5ffa3b9c40eb1e4277e7c41a100b0836c9424b36fb9bbe281711c0b116883 fixit.exe
4c21c88399d95a3602aaacf85a83c8aaac5ae7b6bf192c4c25cef4f9224b6f7b pixelworks.exe
2491caddf4445d9297404493c7707b54591c989b94fd4634a7afdf54c0d22e9c sapesvx.exe
979f7952dd2225c149f1766b4bca020b680364a77ddb6006cfa462543e0a6440 winsuffix.exe
c7dbca435039a6148dc25208f04b734465e8b7c92010ede1401d88f5f8003f2d foxpackage.exe
871cab3256acdbc3c27650adde878658568a85b87e85d3e3c137bdeb4592fb2c amdSfx.exe
1eb0d373cea19124687ed4bffb0da3f80f98a18b9e0bebd3c12443f0a3d81689 modempx.exe
814ed2b9ae0770d727a8cd83581b4865b2abe16f8190240c5c1e821e22a280ab foxpackage.exe
dd47cf8ec70658af85e0cd23922462ac788305034fe78ed725bb90c1a3fa04cc scriptpbox.exe
Домены:
templatesmanagersync.info
10feeds.com
Целевые страницы:
hxxp://templatesmanagersync.info/essa.dotm
hxxp://10feeds.com/temp.dotm
IP:  
173.249.14.104

 

 

Эксперты по предметной области:

Чайтанья Хариташ

Шаяк Тарафдар

 

 предыдущий постСоблюдая data privacy Законодательство станет ключевым приоритетом в будущем...
Следующий пост  Защитите свои бизнес-системы от использования в незаконных целях
Чайтанья Хариташ

О Чайтанье Хариташе

Чайтанья Хариташ работает исследователем безопасности в лабораториях безопасности QuickHeal. Его основная специализация — поиск уникальных угроз и обнаружение мошеннических текстов. Чайтанья...

Статьи Чайтаньи Хариташа »

Похожие статьи

  • Почему Threat IntelЛьгота — недостающее звено в вашей стратегии кибербезопасности.

    Июль 25, 2025
  • Заманенные и скомпрометированные: разоблачение цифровой опасности медовых ловушек

    17 июня 2025
  • Операция «Синдур» – анатомия цифровой осады

    23 мая 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации