• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Фишинговая кампания распространяет VIP-кейлоггер через вложение электронной почты
Фишинговая кампания распространяет VIP-кейлоггер во вложении к электронной почте
29 июль 2025

Фишинговая кампания распространяет VIP-кейлоггер во вложении к электронной почте

Написано Вайбхав Билладе
Вайбхав Билладе
Технические

Введение

Ранее в этом году мы опубликовали официальный документ, подробно описывающий VIP-кейлоггер — сложную вредоносную программу, использующую фишинг и стеганографию для проникновения в системы жертв. Этот кейлоггер известен своими возможностями кражи данных, в частности, веб-браузеров и учётных данных пользователей.

В недавно выявленной кампании злоумышленники вновь использовали тактику фишинга для распространения вредоносного ПО. Однако, в отличие от предыдущей версии, эта кампания использует инжектор на базе Auto-It для внедрения VIP-кейлоггера, являющегося конечной полезной нагрузкой.

Вредоносное ПО обычно распространяется через фишинговые письма, содержащие вредоносные вложения или встроенные ссылки. После запуска оно устанавливает VIP-кейлоггер, специально разработанный для кражи конфиденциальной информации путем регистрации нажатий клавиш, сбора учётных данных из популярных веб-браузеров, таких как Chrome, MS Edge и Mozilla, а также мониторинга активности буфера обмена.

В этой кампании скрипт AutoIt используется для доставки и выполнения вредоносной нагрузки. Злоумышленники часто используют AutoIt из-за его простоты обфускации и способности компилировать скрипты в исполняемые файлы, что позволяет обойти традиционные антивирусные решения.

Цепочка заражения и дерево процессов:

Кампания начинается с фишингового письма, содержащего ZIP-файл с именем «payment receipt_USD 86,780.00.pdf.pdf.z». Этот архив содержит вредоносный исполняемый файл, замаскированный под «payment receipt_USD 86,780.00 pdf.exe», который обманывает пользователей, заставляя их поверить в безобидность документа. После запуска исполняемый файл запускает встроенный скрипт AutoIt и помещает два зашифрованных файла leucoryx и avenes во временную папку. Эти файлы расшифровываются во время выполнения, а финальная полезная нагрузка, VIP Keylogger, внедряется в RegSvcs.exe с помощью методов подмены процессов, как показано на рисунках ниже.

Рис.: Цепочка заражения

 

Рис.: Дерево процессов

Проникновение:

Кампания начинается с фишингового письма, содержащего ZIP-файл с названием «payment receipt_USD 86,780.00 pdf.pdf.z». Этот архив содержит вредоносный исполняемый файл, замаскированный под «payment receipt_USD 86,780.00 pdf.exe», который обманывает пользователей, заставляя их думать, что это безобидный документ. После запуска встроенный скрипт AutoIt запускается и внедряет VIP-кейлоггер в систему, как показано на изображениях ниже.

Рис.: Электронная почта

Zip-вложения, которые также содержат исполняемый файл.

Рис.:Вложение

Во время выполнения два файла с именами leucorynx и aveness помещаются в системный каталог Temp, как показано на рисунке ниже.

Скрипт AutoIt:

Рис.: Скрипт AutoIt

Этот скрипт AutoIt расшифровывает и выполняет сброшенную полезную нагрузку в памяти. Сначала он проверяет зашифрованный файл leucoryx во временном каталоге, считывает его содержимое и расшифровывает его с помощью пользовательской функции XOR (KHIXTKVLO). Расшифрованные данные сохраняются в структуре памяти.
Он извлекает указатель на расшифрованную полезную нагрузку и использует DllCall для выделения исполняемой памяти и копирования полезной нагрузки в выделенную память. Второй DllCall запускает выполнение и размещает полезную нагрузку в памяти.

В leucorynx содержится ключ к файлу декодирования, как показано на рисунке ниже.

Рис.: лейкоринкс

Для сохранения работоспособности вредоносная программа помещает скрипт .vbs в папку «Автозагрузка». Этот скрипт выполняет основную полезную нагрузку, расположенную в каталоге «AppData\Local».
Скрипт VB гарантирует, что полезная нагрузка (definitiveness.exe), расположенная в каталоге «AppData\Local\Dunlop», будет запускаться каждый раз при входе пользователя в систему, а также будет работать в фоновом режиме после каждой перезагрузки.

Рис.: Настойчивость

Скопированный файл avness загружается в память, как показано на рисунках ниже. После загрузки его содержимое передаётся специальной процедуре дешифрования, которая отвечает за распаковку или декодирование встроенной полезной нагрузки.

На рисунке ниже показана функция дешифрования, которая принимает в качестве аргументов адрес зашифрованной полезной нагрузки и ключ XOR.

Рис.: Функция дешифрования

На рисунке ниже показан цикл дешифрования, в котором полезная нагрузка итеративно декодируется. Дамп памяти показывает расшифрованное содержимое полезной нагрузки.

Рис.: Цикл дешифрования

Расшифрованная полезная нагрузка — кейлоггер .NET VIP;

Процесс выдалбливания:

На рисунке ниже показано использование заглушки процесса, при которой процесс RegSvcs.exe запускается в приостановленном состоянии с помощью CreateProcess. Это позволяет вредоносной программе отобразить исходный код и внедрить собственную полезную нагрузку в память процесса перед возобновлением выполнения.

Рис.: Целевой процесс RegSvcs.exe

Как показано на рисунках ниже, расшифрованная полезная нагрузка отображается в адресном пространстве regsvc.exe. Дамп памяти содержит строки, связанные с полезной нагрузкой.

Рис.: Внедренный код в RegSvcs.exe
Рис.: Строки, относящиеся к VIP Keylogger

 Полезная нагрузка: VIP-кейлоггер

Рис. Извлечение данных через SMTP
Рис. Данные эксфильтрации в c2

Последняя полезная нагрузка, представленная в этой кампании, — VIP Keylogger, для которого мы уже предоставили всесторонний анализ его функциональности, возможностей и поведения в нашей техническая документация на VIP Keylogger.

МНК:

MD5 Имя файла
F0AD3189FE9076DDD632D304E6BEE9E8 квитанция об оплате_USD 86,780.00 pdf.exe
0B0AE173FABFCE0C5FBA521D71895726 VIP-кейлоггер
Домен/IP
hxxp[:]//51.38.247.67:8081

Степень защиты:

Trojan.AgentCiR

Trojan.YakbeexMSIL.ZZ4

MITRE ATT&CK:

тактика Идентификатор техники Имя
затемнение T1027 Замаскированные файлы или информация
Типы T1204.002 Пользовательское выполнение: вредоносный файл
Типы T1059.006 Интерпретатор команд и сценариев: Python
Захват экрана T1113 Захват экрана
Соберите информацию о жертве и хозяине T1592 Собирает системную информацию
Захват ввода T1056 Keylogging
Уклонение от защиты T1055.002 Внедрение процесса: внедрение переносимого исполняемого файла
Введение контента T1659 Внедрение вредоносного кода в системы
Управление и контроль T1071.001 Протокол прикладного уровня: веб-протоколы

Автор:

Вайбхав Билладе

Румана Сиддики

 предыдущий постОсновные преимущества решений EDR по кибербезопасности
Следующий пост  Что такое атака нулевого дня?
Вайбхав Билладе

О Вайбхаве Билладе

...

Статьи Вайбхава Билладе »

Похожие статьи

  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
  • Операция «Возвращение дракона»: кибершпионская кампания, связанная с Китаем и нацеленная на налоговую инфраструктуру правительства Индии/Министерства финансов, с использованием многоэтапного развертывания DCRAT.

    26 июня 2026
  • Злоумышленники используют архивы RAR в качестве оружия для нападения на сектор здравоохранения Таиланда.

    19 июня 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации