ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьПоддельные предупреждения Microsoft используются для распространения северокорейского вредоносного ПО NarwhalRAT
Было зафиксировано, что северокорейская хакерская группировка ScarCruft (также известная как APT37), действующая при поддержке государства, использует сообщения в рамках целевого фишинга, маскирующиеся под уведомления о безопасности учетной записи Microsoft, для распространения вредоносного ПО под названием NarwhalRAT.
«В электронном письме-атаке содержалось сообщение, имитирующее предупреждение о безопасности учетной записи MS», — сообщил Genians Security Center (GSC). «Оно было разработано с целью вызвать беспокойство по поводу возможного взлома учетной записи и злоупотребления одноразовым паролем (OTP), тем самым побуждая получателя запустить вложение».
«В тексте письма получателю предлагалось ознакомиться с приложенным уведомлением. Однако на самом деле вложением был не документ HWP [Hangul Word Processor], а ZIP-архив, содержавший вредоносный файл LNK».
В электронном письме говорится о «необычной активности», связанной с повторным генерацией одноразовых паролей, выдавая это за попытку фишинга, направленную на учетную запись Microsoft целевого пользователя со стороны третьего лица, и призывая его сменить пароль. Конечной целью фишингового сообщения является создание ложного чувства срочности и обман жертвы, заставляющий ее интерпретировать электронное письмо как законное предупреждение о безопасности.
После запуска файл LNK инициирует многоэтапную цепочку заражения, в которой используются промежуточные пакетные скрипты для загрузки и установки NarwhalRAT, а также для извлечения легитимного исполняемого файла Python с официального сайта и файла каталога безопасности Windows (CAT). Устойчивость достигается с помощью запланированной задачи, которая настроена на запуск файла CAT, отвечающего за извлечение и запуск основной полезной нагрузки в памяти без оставления каких-либо следов на диске.
Это вредоносное ПО на базе Python способно регистрировать нажатия клавиш, делать снимки экрана (с поддержкой изображений высокого разрешения), записывать окружающий звук, загружать содержимое каталогов, собирать сведения об активных окнах, извлекать данные с USB-носителей, выполнять инструкции, поступающие с командно-контрольного (C2) сервера, а также переключаться между C2-серверами.
Название NarwhalRAT связано с тем, что вредоносная программа использует папку «%APPDATA%\naverwhale» для хранения собранной информации на зараженном хосте. Название скрытого каталога — попытка избежать обнаружения путем маскировки под Naver Whale, веб-браузер, разработанный южнокорейской технологической компанией Naver Corporation.
Использование APT37 вредоносного ПО NarwhalRAT заслуживает внимания, поскольку знаменует отход от семейства вредоносного ПО RokRAT, которое исключительно приписывается этой хакерской группе.
«С точки зрения инфраструктуры C2, вредоносное ПО использует корейские веб-сайты, в том числе «daehoat[.]com» и «novel21[.]co.kr», в качестве основных ретрансляторов связи, а также реализует функции связи на основе API облачного хранилища pCloud», — сообщила южнокорейская компания по кибербезопасности.
«В частности, в коде были обнаружены специфические для pCloud процедуры, обрабатывающие параметры «folderid» и «auth». Это указывает на то, что вредоносное ПО было разработано для использования легального облачного сервиса в качестве вторичного канала C2 в виде резолвера dead drop».
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
ПОВЫСЬТЕ КОМПЕТЕНЦИИ КОМАНДЫ
Бесплатное обучение по SC SIEM
Даем знания и навыки для эффективной работы.
Начать обучение


