Содержание:
- Введение
- Ключевые цели.
- Пострадавшие отрасли.
- Географический фокус.
- Цепочка заражения.
- Первоначальные результаты.
- Взгляд в документ-приманку
- Технический анализ
- Этап 1 – Вредоносный LNK-скрипт
- Этап 2 – Вредоносный .NET-имплант
- Охота и инфраструктура.
- Заключение
- Seqrite Защита.
- МНК
- MITRE ATT&CK.
- Авторы
Введение
SEQRITE Исследовательская группа Labs недавно обнаружила кампанию, нацеленную на российскую автомобильную торговую отрасль, включающую как коммерческие, так и автомобильные транзакции. Мы выявили использование неизвестного вредоносного ПО на платформе .NET, которое мы назвали CAPI Backdoor.
В этой статье мы рассмотрим технические детали этой кампании, с которыми мы столкнулись во время первоначального анализа, и рассмотрим различные этапы цепочки заражения, начиная с глубокого изучения документа-приманки и заканчивая анализом бэкдора CAPI. Затем мы рассмотрим инфраструктуру, а также общие тактики, методы и процедуры (TTP).
Ключевые цели
Затронутые отрасли
- Автомобильная индустрия
- Индустрия электронной коммерции
Географический фокус
- Российская Федерация
Цепочка заражения

Первоначальные результаты
Недавно, 3 октября 2025 года, наша команда обнаружила вредоносный ZIP-архив, который появился на VirusTotal , где ZIP-файл использовался в качестве предварительного источника заражения методом фишинга, содержащего приманки с расширениями PDF и LNK, а также конечный .NET DLL-имплант, известный как CAPI Backdoor.
ZIP-файл с названием «Перерасчёт заработной платы 01.10.2025», что расшифровывается как «Перерасчёт заработной платы по состоянию на 1 октября 2025 года», содержит вредоносный LNK-файл с именем «Перерасчёт заработной платы 01.10.2025.lnk» (то же самое значение), который отвечает за выполнение вредоносного .NET-импланта с использованием LOLBIN-файла rundll32.exe. При последующем запуске он подключается к серверу управления и контроля. Теперь давайте рассмотрим документ-обманку.
Взгляд в документ-приманку
Первоначально при изучении документа-приманки, известного как Уведомление для налоговой инспекции №P4353.pdf, что переводится как Уведомление для налоговой инспекции № P4353.pdf, обнаруживается полная пустота, тогда как другая приманка, известная как adobe.xml, оказывается приманкой, связанной с налоговым законодательством и другими похожими концепциями.

Посмотрев на первую страницу, мы увидели ложное упоминание о том, что с 1 октября 2025 года для всех сотрудников произойдут изменения, связанные с налогообложением. Там же упоминается, что на последующих страницах этого документа будут упомянуты изменения и дополнительные расчеты.

Далее, изучив вторую страницу, мы обнаружили расчёты, связанные с процентной ставкой налога на доходы физических лиц (НДФЛ), иллюстрирующие влияние новой налоговой ставки на годовой доход сотрудников. В документе сравнивается прежняя ставка в 13% с новой ставкой в 15% для доходов, превышающих 3 000 000 рублей, что показывает соответствующие изменения общей суммы налога и чистой заработной платы.

Итак, на последней странице упоминаются изменения, связанные с доходами, и объясняется, как новая ставка подоходного налога с физических лиц приводит к снижению чистой заработной платы. Также здесь даны рекомендации для сотрудников, призывающие их планировать свой бюджет в соответствии с обновленными налоговыми обязательствами и обращаться в отдел кадров или бухгалтерию, если им требуются разъяснения или помощь по новым правилам.
В следующем разделе мы рассмотрим технический анализ.
Технический анализ
Мы разделили технический анализ на два этапа. Сначала мы рассмотрим вредоносный LNK-скрипт, встроенный в ZIP-файл. Затем мы проанализируем вредоносный .NET-имплант, который используется для сохранения бэкдора и предоставляет множество других возможностей, которые мы подробно опишем.
Этап 1 – Вредоносный LNK-скрипт
ZIP-файл содержит LNK-файл, известный как «Перерасчет заработной платы 01.10.2025.lnk». После его изучения мы пришли к выводу, что единственное назначение LNK — просто запустить вредоносный DLL-имплант CAPI с помощью утилиты Windows, известной как rundll32.exe.

При рассмотрении аргументов командной строки становится совершенно ясно, что она пытается выполнить функцию экспорта, известную как config, которая выполнит вредоносные задачи, используя LOLBIN.
В следующем разделе будут рассмотрены технические возможности DLL-имплантата, известного как CAPI.
Этап 2 – Вредоносный .NET-имплант
При первоначальном анализе мы обнаружили, что файл adobe.dll является финальным этапом, который также известен как client6.dll и, как оказалось, запрограммирован на .NET.

Теперь, проанализировав двоичный файл, мы обнаружили, что внутри импланта .NET, известного как АЛО .

Теперь мы рассмотрим эту интересную функцию и проанализируем ее функциональность.
- IsAdmin – Эта функция проверяет, имеет ли двоичный файл определенные привилегии уровня администратора, используя так называемый идентификатор безопасности. Это делается путем сверки текущего идентификатора безопасности с идентификатором безопасности администратора.

- av – Эта функция проверяет наличие всего установленного антивирусного программного обеспечения в текущей учетной записи пользователя с помощью запроса SELECT * FROM AntiVirusProduct с использованием WMI и возвращает список на сервер C2.

- OpenPdfFile – Эта функция открывает обманный документ на экране пользователя в формате PDF.

- Подключиться и получить команды – Функция Connect подключается к серверу C2 223.75.96, используя TCP-клиент через порт 443. Инструкции, отправленные сервером C2, принимаются функцией ReceiveCommands в виде массива байтов, затем инструкции декодируются в строку и соответствующим образом реализуются.


- ВыполнитьКоманду – Эта функция реализует инструкции, полученные от вредоносного IP-адреса, такие как отключение соединения, отправка пути к текущему каталогу, создание бэкдора с сохранением данных, кража данных из браузеров, таких как Chrome, Edge и Firefox, получение информации о текущем пользователе, создание снимка экрана текущего экрана и, наконец, отправка всей информации команде и управлению.

- dmp1, dmp2 и dmp3 – Эти три функции отвечают за кражу данных браузера текущего пользователя на машине.
Функция dmp1 создает каталог с именем edprofile_yyyyMMddHHmmss и пытается перебрать все файлы и папки, доступные в Местное государство Папка, содержащая зашифрованный ключ браузера Edge. Она сохраняет все собранные данные в ZIP-файле с именем edprofile.zip и отправляет его на сервер управления.

Аналогично функция dmp2 создает ZIP-файл с именем chprofile_safe.zip и сохраняет все данные, такие как закладки, история, значки сайтов, популярные сайты, настройки, расширения.

Аналогичным образом функция dmp3 ищет профиль браузера Firefox пользователя. Если профиль найден, она копирует файлы profiles.ini, installs.ini и другие данные, такие как расширения, файлы кэша, миниатюры и мини-дампы, в ZIP-архив ffprofile_safe.zip и отправляет его на сервер C2.

- экран - Эта функция делает снимок экрана текущего пользователя, а также отмечает дату и время и отправляет изображение в формате png на сервер C2.

- IsLikelyVm – Эта функция отвечает за проверку доступности виртуальной машины. Она использует различные функции для анализа системы жертвы, которые мы рассмотрим по порядку.
- CheckHypervisorPresent – Эта функция использует запрос SELECT HypervisorPresent FROM Win32_ComputerSystem для проверки наличия гипервизора, который представляет собой программное обеспечение для управления несколькими виртуальными машинами в системе.

-
-
- CheckGuestRegistryStrong – Эта функция проверяет пути к разделам реестра, относящимся к виртуальной машине, присутствующей в системе. Функция содержит список наиболее вероятных известных путей реестра, относящихся к виртуальной машине, и сравнивает их с системными путями.
- CheckSmbiosMarkers – Эта функция проверяет наличие BIOS управления системой , который содержит список производителей и моделей виртуальных машин, присутствующих в системе. Затем он сравнивает полученные данные с общим списком виртуальных машин, который содержит эта функция.
- CheckPnPMarkers – Эта функция собирает все устройства PNP (Plug and Play), их имена, производителей и идентификаторы PNPDeviceID, уникальные для каждого устройства в системе. Затем она сравнивает эти данные с наиболее распространёнными строками, которые могут быть доступны, для обнаружения наличия виртуальной машины.
- CheckDiskMarkers – Эта функция проверяет устройства PNP (Plug and Play), связанные с виртуальными машинами, присутствующими на диске.
- CheckVideoMarkers – Эта функция перечисляет все устройства Video_controller, присутствующие в системе, и сравнивает все устройства с общим списком виртуальных машин, содержащихся в функции.
- CheckVmMacOui – Эта функция собирает все MAC-адреса сетевого адаптера и сравнивает их с некоторыми жестко запрограммированными MAC-адресами, которые специально созданы для виртуальных машин.
- HasRealGpu – Эта функция проверяет, есть ли на компьютере-жертве настоящий графический процессор, путем перечисления всех поставщиков графических процессоров, чтобы проверить, работает ли он на законной системе или на виртуальной машине.
- HasRealDiskVendor – Эта функция проверяет, имеется ли на зараженном компьютере реальный поставщик дисков, перечисляя всех поставщиков дисков в Disk Drive.
- Имеет аккумулятор или корпус ноутбука – Эта функция проверяет тип аккумулятора или корпуса ноутбука, доступный в системе.
- HasOemPcVendor – Эта функция ищет известное настоящее имя производителя системы, например DELL, HP, LENOVO и т. д., чтобы сделать вывод, является ли система легитимной или виртуальной машиной.
-
Затем файл устанавливает свойство персистентности, позволяющее вредоносным операциям продолжаться даже после удаления исходного DLL-файла. Для этого используются два метода, которые мы рассмотрим далее.
- persist1 – Эта функция извлекает адрес CAPI Backdoor (импланта .NET) с помощью GetExecutingAssembly().Location метод, а затем копирует имплант в папку Microsoft в перемещаемом каталоге пользователя Данные приложения Затем он создаёт LNK-файл с именем Microsoft.lnk и сохраняет его в папке «Автозагрузка» текущего пользователя. В качестве целевого пути для Microsoft.lnk указывается служебная программа Windows rundll32.exe, а в качестве аргументов — расположение сохранённого бэкдора.

- persist2 – Подобно функции persist1, эта функция также сначала сохраняет CAPI Backdoor в папке Microsoft в перемещаемой папке пользователя. Данные приложения Затем он создает экземпляр объекта запланированной задачи, формирует новое определение задачи с именем AdobePDFи настраивает триггер, который запускается через час после создания и повторяется каждый час в течение семи дней. Затем он добавляет действие, запускающее C:\Windows\System32\rundll32.exe с сохранённым CAPI Backdoor, и регистрирует эту запланированную задачу в корневой папке планировщика.

Вот несколько интересных функций, которые выполняет CAPI-бэкдор. Есть и другие функции, такие как сбор информации о компьютере и другой важной информации и её отправка на сервер управления (C2).
Охота и инфраструктура
Первоначально мы обнаружили, что с этим вредоносным DLL-имплантом связаны два сетевых артефакта, один из которых представляет собой случайный домен, сгенерированный алгоритмом DGA.

Мы отслеживали кампанию с 3 октября и увидели, что злоумышленник, использовав домен на начальном этапе и выполнив некоторые действия, перенаправил вредоносный домен на исходный.

Затем, через некоторое время, злоумышленник разместил CAPI Backdoor на порту 443 и добавил гиперссылку на исходный веб-сайт для фишинговой кампании.

Вредоносная инфраструктура, размещенная под ASN КАК 197695 в рамках организации, известной как AS-REG .

Более поздняя инфраструктура, в которой имплант осуществлял обратный вызов и извлекал всю украденную у жертвы информацию, размещалась под ASN 39087 в организации ООО «Пакт».
Заключение
Мы отслеживаем эту кампанию с 3 октября и обнаружили, что она использует поддельный домен carprlce[.]ru, который очень похож на настоящий домен carprice[.]ru. Это указывает на то, что злоумышленники нацелены на российский рынок. автомобильный секторВредоносная нагрузка — это .NET DLL который действует как вор и устанавливает настойчивость для будущих вредоносных действий.
SEQRITE Protection
- Троян.49992.SL
- RatCiR
МНК
| MD5 | Имя файла |
| c6a6fcec59e1eaf1ea3f4d046ee72ffe | Pereraschet_zarabotnoy_platy_01.10.2025.zip |
| 957b34952d92510e95df02e3600b8b21 | Перерасчет заработной платы 01.10.2025.lnk |
| c0adfd84dfae8880ff6fd30748150d32 | Adobe.dll |
C2
hxxps://carprlce[.]ru
91.223.75[.]96
MITRE ATT & CK
| тактика | Идентификатор техники | Имя |
| Первоначальный доступ | T1566.001 | Вложение для целевого фишинга |
| Типы | T1204.002 | Пользовательское исполнение: вредоносный файл (LNK) |
| T1218.011 | Выполнение подписанного двоичного прокси-файла: rundll32.exe | |
| Настойчивость | T1564.001 | Скрыть артефакты: скрытые файлы и каталоги |
| Дискавери | T1047 | Инструментарий управления Windows (WMI) |
| T1083 | Обнаружение файлов и каталогов | |
| Доступ к учетным данным | T1555.003 | Учетные данные из веб-браузеров |
| | T1113 | Захват экрана |
| Управление и контроль | T1071.001 | Протокол прикладного уровня: веб-протоколы |
| эксфильтрации | T1041 | Эксфильтрация через канал C2 |
Авторы.
Прия Патель
Субхаджит Сингха



