Повече от 20 бразилски правителствени уебсайта бяха компрометирани и превърнати в канали за разпространение на зловреден софтуер в рамките на активна кампания, наречена PhantomEnigma, разкрита от ANY.RUN – водещ доставчик на решения за интерактивен анализ на зловреден софтуер и разузнаване за заплахи.

Разследването разкри неописано досега поведение на задна врата (backdoor), скрити връзки в инфраструктурата и множество направления на атака зад кампания, която излага на риск банки и публични агенции.

Чрез свързването на стотици привидно несвързани сесии в изолирана среда, изследователите от ANY.RUN разкриха по-широкия обхват на операцията и показаха как доверените връзки от типа .gov.br и автентифицираните имейли са помогнали на дейността да остане скрита.

Доверената правителствена инфраструктура се превърна в примамка

Атаката започва с фалшиви документи на полицейска тематика, представени като официални известия „Ofício Polícia Civil“ или „Procuração Digital“. Някои от тях съдържат QR кодове, докато други насочват получателите към връзки, проектирани да изглеждат като легитимни правителствени ресурси.

В няколко случая имейлите са изпратени чрез компрометирани пощенски кутии и преминават проверките за SPF, DKIM и DMARC. Това придава на съобщенията по-голяма легитимност в сравнение с обикновените фишинг имейли с подправени адреси.

След това жертвите биват пренасочвани през компрометирани хостове с домейн .gov.br или подобни домейни имитатори на полицейска тематика, преди да достигнат до злонамерения инсталатор. Правителствените системи се използват като доверена инфраструктура за доставка на атаката, а не задължително като крайна цел на кампанията.

Сред наблюдаваните компрометирани системи по време на разследването са timon.ma.gov[.]br, loginam.sesp.es.gov[.]br (държавна обществена сигурност), aplicacao.cbm.mt.gov[.]br (пожарна служба), prodoc.ap.gov[.]br и други. Тези легитимни общински, съдебни портали и портали за обществена сигурност са използвани на различни етапи от веригата за доставка на злонамерения код.

Еволюцията на PhantomEnigma: два пътя за по-трудно засичане

Хронологията показва една операция, развиваща се в две основни направления:

  • Доставка: PhantomEnigma преминава от насочена към банковия сектор дейност през 2025 г. към злоупотреба с компрометирани правителствени уебсайтове и имейл акаунти през 2026 г. Това осигурява на кампанията по-доверен път до жертвите.
  • Арсенал: Зловредният софтуер еволюира от банкер под формата на браузърно разширение в модулна задна врата на базата на Inno/Node.js, способна да изпълнява JavaScript и да доставя допълнителен злонамерен код.

За екипите по сигурност тази комбинация създава сериозна липса на видимост. Доверената инфраструктура намалява подозрението, модулният злонамерен код може да се променя след заразяването, а бързо сменящите се C2 домейни правят статичните списъци за блокиране остарели. Поведенческият анализ и непрекъснатият лов на заплахи осигуряват по-надеждна защита.

Веригата на атака на PhantomEnigma

След като жертвата се задейства от примамката, инфекцията преминава през многостепенна верига:

  1. Фишинг имейл с фалшив документ или на полицейска тематика.
  2. Връзката пренасочва през компрометиран правителствен хост или подобен имитиращ домейн.
  3. Злонамерен инсталатор (Inno Setup, MSI или друг) стартира инфекцията.
  4. Модифицирано Electron приложение зарежда злонамерен index.js код на задна врата.
  5. Активиране на задната врата: събиране на системни данни, установяване на персистентност и връзка с ротираща C2 инфраструктура.
  6. Доставка на втори етап: изпълнение на JavaScript или инжектиране на инструменти за кражба на данни (stealers), зареждачи (loaders), софтуер за отдалечено управление (RMM) и друг зловреден софтуер.

Какво откриха изследователите в задната врата на PhantomEnigma

Сесиите в изолираната среда изложиха на показ нещо повече от обикновен инструмент за изтегляне. Скрита в модифицирано приложение Boostnote и други програми се намира модулна задна врата index.js, създадена да идентифицира заразените машини, да поддържа достъп и да доставя различен злонамерен код при поискване. След като се активира, тя може да събира системни детайли, да проверява за нови команди на всеки 180 секунди, да изпълнява JavaScript директно и да изтегля нови изпълними файлове.

Този модулен дизайн позволява на атакуващия да променя крайния злонамерен код, без да преправя цялата верига на заразяване, което прави засичането и ограничаването много по-трудни.