Хакерите използват Unicode емотикони, за да скрият дропер на Agent Tesla, написан на JScript, в кампания за компрометиране на служебна електронна поща (BEC), насочена към финансови екипи.
Тази тактика превръща прикачен файл, свързан с плащане, в трудночетим скрипт, като същевременно оставя злонамерените инструкции готови за изпълнение от Windows.
Препратен имейл за банков превод имитира Metropolitan Bank and Trust Company. Той призовава получателите да потвърдят прикачен файл, като използва спешност и достоверен банков контекст, за да накара някого да отвори JavaScript файл с размер 6,94 MB.
Изследователи от KnowBe4 идентифицираха дейността и я проследиха като операция на Agent Tesla v4. Прикаченият файл, представен като SWIFT документ за плащане, стартира верига, която държи крайната програма за кражба на идентификационни данни скрита от диска на жертвата.
Рискът надхвърля една открадната парола. Зловредният код може да събира данни за вход в браузъра, идентификационни данни за имейл, данни от приложения за съобщения и тайни от Windows, предоставяйки на престъпниците материали за поемане на контрол над акаунти, последващ фишинг и измами с плащания.
KnowBe4 заяви в доклад, споделен с Cyber Security News (CSN), че фокусът върху финансовия персонал прави кампанията опасна за организации, обработващи плащания към доставчици.
Хакери скриват Agent Tesla JScript зад Unicode емотикони
Прикаченият JScript файл е пълен със сърца, водни капки и други Unicode емотикони, вмъкнати в неговия код.
Windows Script Host игнорира тези знаци, когато анализира скрипта, но визуалният безпорядък може да осуети бързите прегледи и да отслаби простите правила за откриване, базирани на текст.
Това не е просто необичаен трик с файлов формат. Както е обяснено в материали за методите за укриване на код чрез емотикони, Unicode може да създаде разминаване между това, което анализаторът или филтърът за сигурност вижда, и това, което програмата в крайна сметка интерпретира.
В този случай привидно скритият код все пак се изпълнява при отваряне на прикачения файл. Дроперът записва зареждаща програма (loader) и маскиран като шрифт файл в публичната папка Libraries.
След това той използва shellcode от DonutLoader, за да зареди крайния .NET злонамерен код в паметта, намалявайки следите за скенери, търсещи само подозрителни файлове.
Кампанията не разчита на изтегляне на втори етап. Това премахва една възможна точка за мрежово засичане и прави първоначалния прикачен файл изключително важен за спиране от защитниците.
Крайният злонамерен код се представя като инсталатор на Python в своята програмна информация, въпреки че анализаторите откриха 32-битов .NET 4.0 двоичен файл. Този вид несъответствие е следа при разследване, както и комбинацията от извънредно голям скрипт, примамка за плащане и изпълнение на JScript.
Преди да открадне информация, Agent Tesla проверява дали работи под дебъгер, в облачна среда или в рамките на виртуална машина. Той също така търси софтуер, свързан с анализ. Ако тези проверки покажат, че е обект на проучване, зловредният код се затваря, вместо да разкрие поведението си.
Веднъж активен, той се насочва към данни за вход от 27 браузъра на базата на Chromium и 13 браузъра на базата на Mozilla, заедно с Outlook, Foxmail, Discord, контакти от Thunderbird и Windows Credential Manager.
Читателите, следящи скорошните кампании на Agent Tesla, ще разпознаят модел на фишинг, замъглени (obfuscated) скриптове и изпълнение в паметта. Операторите изпращат заснетите данни чрез FTP и прикачват хардуерен идентификатор, за да помогнат за проследяването на жертвите.
Образецът включва възможности за запис на натиснатите клавиши (keylogging), клипборда и заснемане на екрана, въпреки че тези функции са били деактивирани в конфигурацията, изследвана от изследователите. Такива опции могат да бъдат активирани в други версии.
Организациите трябва да блокират или строго да контролират прикачени файлове със скриптове, особено .JS файлове, доставени в кореспонденция за плащания, и да прегледат имейл контрола за фалшифицирани марки и примамки с препратени нишки.
Финансовите екипи трябва независимо да потвърждават заявките за плащане чрез известен канал за контакт – предпазна мярка, която е подходяща и за ранно откриване на BEC атаки.
Екипите по сигурността трябва да проучат хостове, които са се свързали с описаната инфраструктура, да изолират засегнатите системи и да нулират всички идентификационни данни, които са били достъпни на тях.
Данните за вход в браузъра, имейла, Windows Vault и активните акаунти за съобщения изискват промяна, тъй като процедурата за събиране се стартира веднага след изпълнението.
Инженерите по засичане на заплахи могат да търсят специфично за JScript поведение, комбинирано с необичайните Unicode кодови точки, използвани от дропера, вместо да разчитат единствено на конвенционални файлови сигнатури.
Мониторингът на необичайно зареждане на .NET в паметта и изходящ FTP трафик може да покрие многостепенната доставка на Agent Tesla, документирана в този случай.