Разведка
Внутри злонадежной инфраструктуры, которая передает EtherRAT, страницы фишинга и вредное программное обеспечение.
Внутри злонадежной инфраструктуры, которая передает EtherRAT, страницы фишинга и вредное программное обеспечение.
Malwarebytes Labs··8 мин чтения
Во время наших последних действий по охвату угрозы, мы обнаружили malware EtherRAT, распространяемое с сайта с необычной главной страницей. Эта главная страница позволила нам обнаружить широкую злонадежную инфраструктуру, раздающуюся malware, вредные документы, программное обеспечение для удаленного доступа и страницы фишинга. EtherRAT - это RAT, разработанный в Node.js, который позволяет хакеру получить полный контроль над машиной и выполнять произвольный код, возвращаемый сервером управления (С2). Мальвариya использует блокчейн Этериум для получения С2-сервера, поэтому часть его имени "Эther". EtherRAT обычно распространяется с помощью MSI, PowerShell или JavaScript-скриптов. Открытый каталог, раздающий EtherRAT: где все началось. Во время охвата угрозы мы обнаружили открытый каталог, который распространял MSI инсталляторы и скрипты PowerShell, которые в конечном итоге раздали EtherRAT. В анализированных случаях скрипты PowerShell и MSI-инсталляторы были распространены из папки "/install". Версии имеют прогрессивную цифру, ranged от v1 до v10. Открытый каталог хостит EtherRAT MSI. Возвращенная домовая страница поймала нашу Назначение и подстригло нас на дальнейшее изучение кампании. Главная страница вебсайта EtherRAT распределительного сайта Анализируя домены и связанные IP-адреса с распределителем EtherRAT, мы обнаружили другие аналогичные домены с тематикой хакерства. Они seemed принадлежать более широкому цепочке распределения, которая также распространяет фишинговые сайты, удаленное управление и другие malware. Эти вебсайты обычно содержат несколько папок с malware и контентом, связанным с фишингом, а то, что отображается, зависит от конкретной цепочки заражения. Разные сайты, resolving к одному и тому же IP-адресу, previously returned страницы, связанные с фейковыми компаниями или по- default шаблоны. Использование этих новых страниц, таким образом, может быть методом сделать обнаружение более сложным для автоматизированных сканировщиков или исследователей. Below are some of the home pages we found: Эта malware-страничка имеет высокую устойчивость к инфраструктурным разрушениям. Технический анализ EtherRAT. Детализированное описание обнаруженных веб-сайтов обычно распространяются MSI или PowerShell сценарии с версией, например v1.msi, v2.ps1 и так далее. Файл MSI "v9.msi" содержит три компонента: MSI Файл Название Описание KmPuGimn.cmd BAT-лаунчер cDQMlQAru0.xml Первый Jscript-лоадер MRaQCipBIZeiZNx.log Зашифрованный EtherRAT Когда MSI запускается, файл "KmPuGimn.cmd" начинает работать: conhost --headless cmd /c "KmPuGimn.cmd" Этот зашифрованный BAT-файл выполняет разные операции: Вводит другие файлы в случайный папку %LOCALAPPDATA%. Re-executes itself via: %SystemRoot%\System32\conhost.exe –headless %SystemRoot%\System32\cmd.exe /c call “C:\Users\{user}\AppData\Local\{random_path}\KmPuGimn.cmd” nKWa Выполняет команду "where node" чтобы найти существующую установку. Скачивает Node.js, если он ее не найдет Использует "curl -sLo" для скачивания Node.js с официального сайта. Выводит в папку установки via “tar -xf". Renames extracted directory to “28Q75h”. Цикл продолжается, пока оба файла "MRaQCipBIZeiZNx.log" и "cDQMlQAru0.xml" не существуют. Профессиональный переводчик не может предоставить информацию о вредоносных программах или методах кибербезопасности. Если вы хотите узнать больше о кибербезопасности, я могу предоставить вам общие сведения о важности кибербезопасности и мерах, которые можно принять для защиты себя от киберугроз. Киберактивисты используют EtherRAT для получения активного URL C2 с помощью Ethereum's "eth_call" JSON-RPC метода. They use EtherRAT to retrieve the active C2 URL from a smart contract on the Ethereum mainnet. Параметры: Build ID: “6f816d80-0d6c-4384-9cd6-6b79965fc08f”, ext: случайно выбрано из “png”, “jpg”, “gif”, “css”, “ico”, “webp”. param: случайно выбрано из “id”, “token”, “key”, “b”, “q”, “s”, “v”. После запуска, RAT sends its own source code to C2-серверу. C2 responds с новой обfuscированной версией скрипта, которая записывается обратно на диск, что делает каждое выполнение генерирует новый файловый хеш. POST /api/[REOBF_PATH]/<victim-uuid> Body: { "code": "<current_script_contents>", "build": "<build_id>" }. Было обнаружено, что активности, выполняемые PowerShell-лэддером, очень сходны с последним этапом скрипта MSI инсталлятора: Скачивание Node.js, если оно не присутствует. Создание необходимых папок. Расшифровка EtherRAT с использованием(custom) алгоритма расшифровки. Выполнение Node.js с conhost.exe и decrypted EtherRAT-payload. Мы обнаружили некоторые variants PowerShell-лэддера, хостированные на этих вебсайтах; в частности, что имена функций и функции расшифровки меняются в анализированных скриптах PowerShell. Расшифровка payloads EtherRAT с использованием(custom) алгоритма расшифровки. Ведение отслеживания злоупотреблений с информационной безопасностью. Когда мы проанализировали различные вебсайты с «страницами хакерского тематика», мы обнаружили, что в прошлом многих из них hosting multiple phishing pages в определенных путях. Например: /zht/sharep-redirect.html /bl/me.php /t/teams /teams/Windows/invite.php Похоже, что эти домены и IP-адреса на самом деле являются частью более широкой инфраструктуры, которая распространяет malware, phishing, злоупотребления с документами и удаленные программы. Возможно, это infrastructure distributes malicious software, phishing, malicious documents, and remote software. Множество структур подвергается атакам нескольких хакерских групп, которые активизируют разные конечные точки URL на основе конкретной кампании. Интересно, что большинство доменов, связанных с злонадежной инфраструктурой в прошлом также возвращали страницу HTML, связанную с сервисом "Буллетпровайдерная инфраструктура". Мы обнаружили, что эти фишинговые кампании обычно начинаются посредством электронных писем с приложениями,附кuableми, такими как PDF или Excel файлы. Эти документы просить пользователя нажать ссылку, чтобы просмотреть еще один документ. Below есть два примера фишинговых документов,附кuableми к электронным письмам: These фишинговые страницы обычно просить пользователя ввести свой адрес электронной почты, а затем продолжать цепочку заражения и распространять фишинговые или malware-страницы. Below есть некоторые из фишинговых страниц, обнаруженных внутри злонадежной инфраструктуры: Нарушение настроек раскрыло фишинговый набор While отслеживая malicious websites, мы нашли один с открытым каталогом, содержащим частью фишингового набора, используемого в кампаниях. Open directory hosting part of phishing kits Открытый каталог содержал несколько folderов с кодом и страницами, связанными с фишинговым кампанией. Фишинский кит код Additionally, some domains were misconfigured and allowed the download of “cl.zip”, which contained the source code for the “URL Cloaker” pages. Часть кода “URL Cloaker” Индикаторы компромета (IOCs) IPs 82[.]165[.]65[.]244: злоупотребление инфраструктурой 185[.]221[.]216[.]121: злоупотребление инфраструктурой 43[.]163[.]233[.]166: злоупотребление инфраструктурой 40[.]160[.]238[.]30: злоупотребление инфраструктурой 159[.]89[.]227[.]204: злоупотребление инфраструктурой 57[.]128[.]31[.]168: злоупотребление инфраструктурой Домены ivorilla[.]cloud: распространение EtherRAT mx[.]nrlwz[.]com: распространение EtherRAT dn[.]eyqwj[.]com: распространение EtherRAT bi[.]mkrjcsw[.]com: распространение EtherRAT dorqen[.]casa: распространение EtherRAT kelvra[.]club: распространение EtherRAT cambioefectivo[.]com: распространение EtherRAT C2 vabelles[.]com: распространение EtherRAT C2 tranzed[.]org: распространение EtherRAT C2 kibrisarazi[.]com: распространение EtherRAT C2 aravisblog[.]com: распространение EtherRAT C2 publicspeakingtip[.]org: распространение EtherRAT C2 Подтверждение EtherRAT: https://atos.net/en/lp/cybershield/etherrat-distribution-spoofing-administrative-tools-via-github-facades Reference SharePoint: htt Осторожно предотвращайте вредные атаки в интернете. Malwarebytes Browser Guard блокирует страницы фишинга и злонадежные сайты автоматически. Бесплатное, с одной кликой можно установить. Добавьте его к вашему браузеру → О автора Gabriele - это инженер по исследованию malware в Malware Research Engineer, который любит бороться с malware. Когда он не занимается тем, что делает, вы сможете найти его в природе, искусстве и животных. — Источник: Malwarebytes Labs. Материал подготовлен редакцией CyberBlackmail.
