Введение:
Исследователи из Quick Heal Security Labs обнаружили потенциальную фишинговую кампанию, направленную против военнослужащих индийской армии. В этой атаке злоумышленники используют в качестве приманки форму стипендии «Army Welfare Education Society».
О AWES:
Общество армейского социального образования (AWES) управляет и обеспечивает надлежащие образовательные возможности для детей военнослужащих индийской армии через местные военные органы власти. Общество было основано в 1983 году, его офис находится в Шанкар Вихаре, Делийский военный городок. За годы своего существования оно открыло более 137 армейских государственных школ и 249 армейских дошкольных учреждений по всей Индии.
Подробности недавнего нападения:
Анализ документов:
«ESSA-Стипендии.docx»

Fig.1 шаблон

Fig.2 ESSA-Стипендии.docx
Триггеры «ESSA-Scholarships.docx» CVE-2017-0199 уязвимость, которая позже запускает стадию файла «.dotm» с целевой страницы, встроенной в «settings.xml.rels».
Этот метод также широко известен как «Внедрение шаблона» и популярен среди злоумышленников, поскольку его обнаружение является тривиальным.
«essa.dotm»
Как только пользователь отключает «Защищенный просмотр», предыдущий этап загружает и выполняет «essa.dotm», который далее выполняет макросы.

Fig.3 Извлечение данных
Все данные подготовленных полезных нагрузок хранятся в объекте «UserForum.TextBox». Макрос содержит четыре текстовых поля в качестве объекта, содержащих все данные, которые необходимо сохранить на диск в виде файлов и инициировать дальнейшие этапы.

Fig.4 Процедура сохранения всех файлов
Анализ исполняемой полезной нагрузки:
«fixit.exe»: обычно ведёт себя как загрузчик, если только команда не выдана из центра управления и контроля. Полезная нагрузка совершенно новая, написана на .NET и не выполняет слишком много действий.

Fig.5 Сбор информации
Полезная нагрузка имеет расширение .scr и после запуска собирает следующую информацию о зараженном хосте с помощью запросов WMI:
1; Идентификатор процессора.
2; Имя пользователя.
3; Общие сведения (архитектура, подпись, версия).
4. Проверьте тип устройства (ноутбук/настольный компьютер).
5; Модель устройства.

Рис.6 Первоначальный стук, передаваемый в C2
После сбора информации о хосте полезная нагрузка отправляет ее на C&C и выполняет следующие действия в соответствии с командой, выданной с C&C:
1; Получить список процессов.

Fig.7 Отправка списка запущенных процессов
Если из C7 выдается команда «q2&F%2», полезная нагрузка отправляет список запущенных процессов с помощью «Process.GetProcesses()» и создает массив списков.
2. Запись и выполнение файлов:

Рис.8 Процедура записи и выполнения
Как только C2 отвечает командой, полезная нагрузка получает файлы и выполняется в текущей папке.
Настойчивость:

Рис.9 Создание персистентности
полезная нагрузка Вредоносная нагрузка закрепляется на зараженном хосте, записывая LNK-файл в папку «Автозагрузка». Это известный приём, используемый другими злоумышленниками. Вредоносная нагрузка загружает общедоступную сборку «IWshRuntimeLibrary.dll» и пытается создать LNK-файл в целевой папке, ссылаясь на рабочий каталог запущенной полезной нагрузки.

Взято из — https://www.aitpune.com/Notices/Scholarship/ESSA-Circular.pdf
После успешного выполнения всей цепочки макрос открывает PDF-файл, помещенный в каталог ProgramData, который находится в открытом доступе.
Заключение:
В случае успеха атаки злоумышленники могут похитить конфиденциальные данные с компьютера жертвы. Мы продолжаем анализ и наблюдение, чтобы определить, какая группа стоит за этой атакой. До тех пор мы рекомендуем AWES проявлять осторожность и информировать всех своих членов об этой атаке.
MITRE ATT&CK TTPs:
| Целевой фишинг с вложением | T1566.001 |
| Шаблонная инъекция | T1221 |
| Пользовательское исполнение: вредоносные .docx и xls | T1204.002 |
| Записать файлы на диск | T1006 |
| Подключается к системе управления и контроля | TA0011 |
| Сохранение: запись LNK-файла в папку автозагрузки | T1547.001 |
Как Quick Heal защищает своих пользователей:
У нас есть следующие обнаружения вредоносных образцов:
VBA.Trojan.41523
O97M.Downloader.41522
Троян.Персей.S19235058
Троян.Персей.S19221636
Trojan.MSIL
Кроме того, используемые домены и IP-адреса классифицируются Quick Heal URLCAT как вредоносные.
МНК:
| Документы: CVE-2017-0199 | |
| 74e41223ec6359a9bd05bbce36b452fd046aaad64617f459ba262a5210925942 | ESSA-Стипендии.docx |
| d035e96f54abe59dcdbc2156e55cd0135ec420f8e97aca7f109ee8d062baa755 | irlaforyou.docx |
| d4b36731cb37ad05b0b9678b568c10a56f2e84967b393b626afb19d2df41c9b9 | SARS_Eligible_Clubs___Resorts.xls |
| Шаблоны: | |
| fc3dd043b795a1cedb8b7e1e5471f15c0b5c17c237f634c60c4e0a92d980914b | essa.dotm |
| 108a5035ab40b13b489f8a1fb8fd8bdb5880368c9c18e1d244df23b8d5a26d67 | temp.dotm |
| 9fc84eadba969bd12cda144750cef361bcdff224026eb3921d8d46a5a424da5b | temp.dotm |
| исполняемые: | |
| d0a5ffa3b9c40eb1e4277e7c41a100b0836c9424b36fb9bbe281711c0b116883 | fixit.exe |
| 4c21c88399d95a3602aaacf85a83c8aaac5ae7b6bf192c4c25cef4f9224b6f7b | pixelworks.exe |
| 2491caddf4445d9297404493c7707b54591c989b94fd4634a7afdf54c0d22e9c | sapesvx.exe |
| 979f7952dd2225c149f1766b4bca020b680364a77ddb6006cfa462543e0a6440 | winsuffix.exe |
| c7dbca435039a6148dc25208f04b734465e8b7c92010ede1401d88f5f8003f2d | foxpackage.exe |
| 871cab3256acdbc3c27650adde878658568a85b87e85d3e3c137bdeb4592fb2c | amdSfx.exe |
| 1eb0d373cea19124687ed4bffb0da3f80f98a18b9e0bebd3c12443f0a3d81689 | modempx.exe |
| 814ed2b9ae0770d727a8cd83581b4865b2abe16f8190240c5c1e821e22a280ab | foxpackage.exe |
| dd47cf8ec70658af85e0cd23922462ac788305034fe78ed725bb90c1a3fa04cc | scriptpbox.exe |
| Домены: | |
| templatesmanagersync.info | |
| 10feeds.com | |
| Целевые страницы: | |
| hxxp://templatesmanagersync.info/essa.dotm | |
| hxxp://10feeds.com/temp.dotm | |
| IP: | |
| 173.249.14.104
Эксперты по предметной области: Чайтанья Хариташ Шаяк Тарафдар |



