Обычное письмо с вложением может стать точкой входа для сложной цепочки атак, если за документом скрывается подготовленный набор инструментов. Специалисты 360 Advanced Threat Research обнаружили новую кампанию APT-C-00, также известной как OceanLotus и APT32 , где группа использовала вредоносные образы дисков, обходила защитные механизмы и запускала удалённый доступ к заражённым системам.
Атакующие рассылали целевые письма с архивами, внутри которых находились документы-приманки и IMG-образ диска. В образе скрывался LNK-файл , замаскированный под документ Word. После запуска файл выполнял скрипт, который открывал настоящий документ для отвлечения внимания и копировал компоненты атаки в каталог AppData, где они имитировали обычное программное обеспечение.
Дальше группа применяла технику DLL Sideloading , при которой легитимная программа используется для загрузки вредоносной библиотеки. Файл Analyzer.exe загружал библиотеку mglobal.dll, которая расшифровывала следующие этапы атаки и запускала их непосредственно в оперативной памяти.
Один из ключевых элементов новой схемы связан с закреплением в системе. В зависимости от установленной защиты вредоносная программа выбирала разные способы сохранения доступа. Без активных средств защиты она добавляла себя в автозагрузку Windows через раздел реестра Run. При наличии защитного ПО APT-C-00 использовала более скрытую технику с созданием файла NTUSER.MAN, содержащего настройки пользовательского профиля Windows.
Для подготовки такого файла злоумышленники применяли открытый инструмент HiveSwarming.exe, который преобразовывал экспортированную ветку реестра в бинарный файл реестра. Такой подход позволял добиться запуска вредоносного кода при входе пользователя в систему без необходимости получать права администратора.
Вредоносная библиотека также содержала набор механизмов против анализа. Код проверял наличие отладчиков, аппаратных точек останова и признаки работы в исследовательской среде. При обнаружении подозрительных условий программа прекращала выполнение, усложняя изучение образца специалистами.
После закрепления в системе вредонос загружал удалённый троян . Код собирал сведения о компьютере, пользователе, операционной системе и запущенных процессах, а затем передавал данные на управляющие серверы. Сервер мог отправлять команды на выполнение программ, запуск командной строки, загрузку и отправку файлов, изменение настроек соединения и загрузку дополнительных модулей.
Специалисты отмечают, что новая кампания показывает развитие инструментов APT-C-00 в части скрытности и обхода защитных механизмов. Для снижения риска рекомендуется не открывать неизвестные архивы и вложения из писем, проверять происхождение документов и использовать средства защиты, способные выявлять подозрительные действия с реестром, автозагрузкой и памятью.