Разследване на зловреден софтуер разкри инструментите и инфраструктурата, използвани от предполагаеми оператори зад кампания, свързана с групата Blind Eagle, насочена към Колумбия и по-широкия регион.

Пробивът е станал, след като работна станция на атакуващия е била инфектирана от отделна програма за кражба на информация (infostealer), оставяйки запис за нейната дейност.

Операцията е използвала фишинг имейли, имитиращи колумбийски съдебни органи и органи за контрол на трафика.

Жертвите са били насочвани към архиви, защитени с парола – техника, която може да намали автоматичното сканиране на имейли и да забави откриването.

От LevelBlue споделят в доклад, че техните анализатори са проследили имейл адрес за комит в GitHub до лог с откраднати данни.

Възстановените материали показват история на браузъра, локални папки и идентификационни данни от устройство, свързано с оперативния отпечатък на кампанията.

Разкритията не доказват самоличността на конкретно лице. Вместо това те картографират работния процес зад атаките, показвайки как фишинг съдържанието, зловредният софтуер за отдалечен достъп, инструментите за доставка на имейли и услугите за хостване на файлове могат да се превърнат в повтаряща се система.

Разследването е започнало с акаунта в GitHub cabeto850128, който е подготвял части от програма за зареждане (loader) чрез разделяне на легитимен AutoIt интерпретатор от неговата скриптова логика.

Метаданните на комита са разкрили имейл адрес, осигурявайки отправна точка без необходимост от проникване в акаунт или дешифриране на зловредния софтуер.

Този адрес се е появил в колекцията от логове на програмата за кражба на данни ALIEN TXTBASE и е бил независимо свързан с компрометиран компютър на име „Ghost“.

Логът от инфостийлъра може да заснеме запазени данни от браузъра и локални файлове, предлагайки необичаен поглед върху материали, които атакуващите обикновено държат скрити.

Папка с етикет „Rats“ е съдържала версии и артефакти, свързани с няколко инструмента за отдалечен достъп (RAT), включително AsyncRAT, DcRat, Remcos и XWorm.

Колекцията предполага, че операторът е можел да сменя използвания злонамерен код, вместо да зависи от една фамилия зловреден софтуер или един път на доставка. Машината е съдържала също HTML и Word шаблони, копиращи теми за съдебни и пътни известия в Колумбия.

Тези примамки са насочвали получателите към сайтове, контролирани от операцията, повтаряйки по-ранна фишинг дейност на Blind Eagle, при която официално изглеждащи съобщения са убеждавали целите да стартират зловредни файлове.

Други следи показват работата зад кампанията. Софтуерът за масово изпращане на имейли SendBlaster е имал външно реле и е регистрирал тестова доставка до същия оперативен имейл адрес.

Историята на браузъра е показала активност, включваща хостинг, имейл маркетинг, съхранение на файлове и услуги, предназначени да направят програмите по-трудни за откриване.

Тези подробности са важни, тъй като хранилището в GitHub може да бъде само една видима част от атаката. Операцията може да премества файлове между познати услуги, да използва нови домейни и да обновява примамките, като запазва основния си процес непокътнат.

Фишинг верига и приоритети за защита

Проверените проби използват многостъпкова верига. Саморазархивиращ се архив стартира VBScript и скрит PowerShell, записва съдържанието на скрипта в ProgramData, след което достига до InstallUtil.exe – подписан инструмент на Windows, с който може да се злоупотреби за изпълнение на злонамерен код.

Това наподобява методите за доставка на зловреден софтуер, хостван в GitHub, които експлоатират доверието в платформите за разработчици. Изследователите са открили и проследяващ файл, сдвояващ етикети на версии с връзки към зловреден код, сочещ към проста вътрешна система за диспечиране.

Свързани проби са осъществявали контакт с хранилища за код и облачни хранилища, което илюстрира защо само по себе си реномираното име на хостинг не е надежден сигнал за безопасност.

Организациите трябва да маркират съобщения, пренасящи защитени с парола архиви, когато паролата се появява в тялото на имейла.

Те също така трябва да проверяват файловите подписи, вместо да се доверяват на разширенията, особено когато предполагаеми документни, HTML или VBS файлове всъщност са архиви или изпълними контейнери.

Екипите за сигурност трябва да разследват случаи на WScript или CScript, стартиращи PowerShell с опции за скрит прозорец и заобикаляне на политиката за изпълнение (execution policy bypass).

Стартирането на InstallUtil.exe след PowerShell или скриптов хост, скриптовете, записани в ProgramData, и изпълнението на AutoIt3.exe с необичайни файлове с данни са полезни сигнали от крайните точки.

Мрежовите контроли трябва да блокират или да сигнализират при поява на изброените индикатори и да изследват необичайни изтегляния от услуги за необработено съдържание (raw-content).

Докладът съветва да не се разчита само на репутацията на домейна – урок, подсилен от злоупотребата със зловреден софтуер в доверени платформи, където атакуващите използват легитимни услуги като временни точки за доставка.

За колумбийските организации обучението и правилата за откриване трябва да обхващат фалшиви съдебни известия, нарушения на пътя и съобщения на данъчна тематика.

Потребител, получаващ неочаквано известие, трябва да го провери чрез известен официален канал, вместо да отваря прикачен архив или да следва вградената в него връзка.