S-TEAM

Фишинговые рассылки хакерских групп против российских компаний (Часть 1)

В этой статье мы проведём краткий обзор фишинговых атак группировок Dark Gaboon и TA558 обнаруженных нами в течение текущего квартала. Обе группировки крайне активны и нацелены на российские компании.

Dark Gaboon

Тип – Сybercrime
Псевдонимы - Vengeful Wolf
Группа DarkGaboon оставалась незамеченной более полутора лет — её кибератаки на российские организации фиксируются с мая 2023 года. Основной вектор атак направлен на финансовые подразделения компаний различного профиля, с целью компрометации инфраструктуры и дальнейшего внедрения вредоносного ПО.
Для первоначального доступа в инфраструктуру используется фишинг, рассылки осуществляются с уже скомпрометированных почтовых адресов. Фишинговые сообщения отличаются высокой степенью достоверности: в них используются аутентичные шаблоны деловых писем, лексика, соответствующая российской финансовой документации, а также грамотно оформленные вложения. В ряде случаев злоумышленники применяют омоглифы (визуально схожие символы из разных алфавитов) в названиях файлов для обхода систем защиты и затруднения детектирования.

Содержание одного из вредоносных архивов

Выше представлено содержание одного из обнаруженных нами вредоносных архивов, распространяемых группой DarkGaboon. В архиве находится 2 файла:
  • Образец.rtf
  • Акт сверки взаиморасчетов по состоянию на 23.01.2025 года.exe
Файл «Образец.rtf» выступает в качестве приманки и содержит грамотно оформленный документа для заполнения «Акта Сверки».

Чаcть документа приманки "Образец.rtf"

А исполняемый файл «Акт сверки взаиморасчетов по состоянию на 23.01.2025 года.exe» является сэмплом Revenge-RAT.
Revenge-RAT – вредоносное программное обеспечение класса Remote Access Trojan, RAT, впервые зафиксированное в 2016 году. Основные возможности RevengeRAT включают удалённое выполнение команд, управление файлами и процессами, модификацию системного реестра, запись нажатий клавиш (кейлоггинг), захват изображений с экрана, доступ к веб-камере и микрофону, а также сбор системной информации и данных о пользователе.
Стоит отметить, что исполняемые файлы распространяемы DarkGabon имеют иконки легитимных офисных приложений, например в представленном нами случае, файл имел иконку Microsof Excel

Исполняемый файл

IOC

Сетевые индикаторы

Домен
Контекст
kilimanjaro.cloudns.nz
Dynamic DNS, используется в качестве C2
kilimanjaro.crabdance.com
Dynamic DNS, используется в качестве C2
kilimanjaro.run.place
Dynamic DNS, используется в качестве C2
kilimanjaro.theworkpc.com
Dynamic DNS, используется в качестве C2
IP-адрес
Контекст
196.251.66.118
С2 сервер
31.13.224.86
С2 сервер

Почтовые индикаторы

Тип
Значение
Email
susana.b.1972622@mail.ru
Email
a.mackenzie.57316@mail.ru
Email
djankarlovasyutchev@mail.ru
Email
jean.m.1982446@bk.ru
Email
jocelyn.coleman.2020@list.ru
Email
lyabibaromankoa@mail.ru
Тема письма
Запрос на сверку взаиморасчетов
Тема письма
Акт сверки
Тема письма
Сверка взаиморасчетов
Название вложения
Акт сверки.cab
Название вложения
Документы.cab
Название вложения
Сверка.cab

Файловые индикаторы

Название файла
Акт сверки взаиморасчетов по состоянию на 23.01.2025 года.exe
MD5
b28c4e701872be46495068f65fb2ed80
SHA1
478e5e8cb68289d2656ee3f97c0f3f9e42ce372a
SHA256
5a8374d8c3635023baa69ffaf98d2c7fbf1f18fe9740282137f42ce275720049
Контекст
Файл связан с ВПО Revenge Rat
Название файла
Акт сверки взаиморасчетов по состоянию на 15.01.2025.pdf.exe
MD5
b119c57a54d03db58a17267b623830e5
SHA1
c8dbd02d4d27fbd8e8cdecfc77cb38a657cbaae9
SHA256
b47141849408be4a88494708a982b5f3c7da33a82a6c6562a80aead361b442ba
Контекст
Файл связан с ВПО Revenge Rat
Название файла
Договор на оказание услуг № 104 от 26.12.2024 года.exe
MD5
451b351453918d8ab9a947e83a7095d7
SHA1
4a3fe86222a9e2fbf83e8fb1b4f912d67b0ea577
SHA256
4ef2b9bf8a5db73893962ab58c90c829d91b285ee3d1ce574a5cf491b761015e
Контекст
Файл связан с ВПО Revenge Rat
Название файла
Oбразeц.rtf
MD5
e6db14e40766a7e1b839589602804a14
SHA1
c5b1a3155714caa664e70149f89e2fc0eb57c59b
SHA256
5bf1ec80310cd232990b98605ef4211ec50e84676d150a5a6ed50ed31dfc13ee
Контекст
Документ приманка

TA558

Тип – Cybercrime
Псевдонимы - Romantic Wolf, ODYSSEY SPIDER
Группа TA558 активна как минимум с 2018 года и специализируется на кибератаках с целью финансовой выгоды. Первоначально её деятельность была сосредоточена на гостиничном и туристическом секторах стран Латинской Америки, однако с течением времени наблюдается существенное расширение как целевых отраслей, так и географического охвата. В настоящий момент основные цели группировки включают финансовые и государственные организации по всему миру.
Для доставки вредоносного программного обеспечения (ВПО) группа TA558 применяет многоэтапные фишинговые кампании, в рамках которых используются различные приёмы социальной инженерии и технические методы обхода защитных механизмов. Зачастую в качестве полезной нагрузки применяются трояны удалённого доступа, самыми частыми обнаруженными являются ВПО Agent Tesla и Remcos RAT.
Одной из характерных паттернов группировки является использование префикса «RE:» в теме письма с целью создать у получателя ложное впечатление о ранее ведущейся переписке. В качестве вложений злоумышленники применяют офисные документы, например:
• KRI2024000006885.xls
• Plaćanje_swift.docx
Еще одним уникальным паттерном для группировки ТA558 является использование очень длинных названий файлов, которые выступают в качестве полезной нагрузки.
Ниже представлен один из примеров, обнаруженных нами фишинговых писем группировки TA558

Фишинговое письмо группировки TA558

При открытии вложенного файла происходит обращения к C2 cерверу по ссылке “http://152.228.229[.]214/54/buh/bh/shegivenmebestthingsentietimetogivenmebesthings______betterthingswithbetterwaygetbackwithgreatforme__________bestthingsbetterthingstniertieme.doc” для загрузки и запуска документа “seemybestversionentiretimeshegivenmebestthingsever___________seethebestthingstogivemebestthingswithgreatthings_________goodbestthingshappenedentiretimegivenmebestth.doc” в формате RTF. С помощью данного документа осуществляется попытка эксплуатации уязвимости CVE-2017-11882 — известной уязвимости Microsoft Office, связанной с обработкой ссылок на внешние HTA-файлы.
В случае успешной эксплуатации осуществляется загрузка вредоносного HTA-файла, который инициирует установку Remcos RAT на целевой хост. На момент анализа С2 сервер, предназначенный для загрузки HTA, уже был недоступен.

Документ приманка

Дополнительное внимание заслуживает тот факт, что темы писем и названия вложений чаще всего написаны не на русском языке. В текущем квартале были зафиксированы сообщения на следующих языках:
• Хорватский: RE: Plaćanje Fakture
• Болгарский: RE: Поръчки 25.01.2025
• Румынский: RE: ordin de plată
Данная активность указывает на то, что TA558, скорее всего, использует автоматизированные механизмы рассылки, а не выбирает цели вручную.

IOC

Сетевые индикаторы

Домен
Контекст
test.mycon.link
Используется в качестве C2
mycon.link
Используется в качестве C2
isinstance.com
Используется в качестве C2
IP-адрес
Контекст
52.62.71.21
С2 сервер
152.228.229.214
С2 сервер
216.9.225.212
С данного IP происходит рассылка фишинга
216.9.226.144
С данного IP происходит рассылка фишинга

Почтовые индикаторы

Тип
Значение
Email
info@preciholes.com
Email
import@akdenizhalli.com
Email
sale@megaplasts.com
Тема письма
Добрый день
Тема письма
Re: Re: Re: New Order RY14HT
Тема письма
RE: Plaćanje Fakture
Тема письма
RE: Поръчки 25.01.2025
Тема письма
RE: KRI2024000006885 irsaliyeli sertifikası
Название вложения
София1.docx
Название вложения
Order RY14HT.docx
Название вложения
Plaćanje_swift.docx
Название вложения
KRI2024000006885.xls
Название вложения
ordin de plată.docx

Файловые индикаторы

Название файла
Plaćanje_swift.docx
MD5
0fb329b63a749ec53eae650de2571c6b
SHA1
4bef731f4a309ebd55ccef2efe066d423ebbb07a
SHA256
233e2af33a7b10c569df9b872ac673d6f1b460d0021e280e3478f1ecf203f8dc
Контекст
Вредоносное вложение
Название файла
София14537653.docx
MD5
b32ca4ff80111873bb76fc0c5ae27b9f
SHA1
883a364cea4445779fa7d7ffe8d1cca80127d5c5
SHA256
11a6be3842bc5d9610806c9a5b5fb2e7fe6f6efb484f0e8ca0052865344d1037
Контекст
Вредоносное вложение
Название файла
ordin de plata.docx
MD5
19d5c0505d452d38fb57e09526249134
SHA1
bee65b5b3d107c66bc41ee5480ac1b5c33724cd2
SHA256
9f09c298cff3533e4a087e5155cccf53e451f975dda05bc135c989225433e760
Контекст
Вредоносное вложение
Название файла
Order RY14HT.docx
MD5
9189866d276eed4c378746fbc93e78a0
SHA1
07c862114bff9599a925f268eb1aac161c484670
SHA256
cb131ed0c1be75d81ee886c0ad010c6b3bc5cfa18e4dc997e1071145ebc68267
Контекст
Вредоносное вложение
Название файла
KRI2024000006885.xls
MD5
6a84ab864c223da419c5b71357f93eb4
SHA1
146298e51d73c8e14596321e940f71d357bfe94a
SHA256
e05dd0e760459eabe8933027f189ea3c4880448ed02e8c7db7f774fb0a070131
Контекст
Вредоносное вложение
Название файла
seethebestthingsaroundmeroundme.hta
MD5
66839960abfa5a1d6e3a46ce0fb7799f
SHA1
9c171226a63bde92f6455d178f681da30c18fca5
SHA256
d56acfccb8d17dbd4d1f2796ee28af6a7e9d14c4a99ff71c63aeafe759848e86
Контекст
Файл связан с ВПО Remcos RAT
Название файла
shereallyliketokissy9uuoisheismygirlfriendswholovesmetrulygo
MD5
05887835a99ba5b4c9af5be59cbd3666
SHA1
c3354d324fd9abe310cb080d80ddd55b02785f92
SHA256
cc7d77d7eaf78658e21a950213d1a21c9bc45b1ba279400cbd984468ee721d20
Контекст
Файл связан с ВПО Remcos RAT
Название файла
ccukissmeplsgivrmebest.hta
MD5
24d95803236fde4ee8ebfe4671dc28fe
SHA1
677e9c8b79a59b4fa3c8eab8fd318ae31dcd5d95
SHA256
986b693f564b364a2f69261f1f825d6a26afec8db9a3aa46fd2a964e45dc2a1c
Контекст
Файл связан с ВПО Remcos RAT
Made on
Tilda