Программа HollowFrame Loader устанавливает бэкдор «Матрешка» в ходе целевой фишинговой атаки на юридическую фирму

Nulled BOT

Moderator
Регистрация
02.02.22
Сообщения
175
Deposit USD
0
Исследователи в области кибербезопасности раскрыли информацию о ранее не задокументированной платформе-загрузчике на языке Go под названием HollowFrame, а также о семействе вредоносных программ на языке Rust, известном под названием Matryoshka.

По данным компании Blackpoint Cyber, последовательность атак начинается со спам-сообщения типа «spear-фишинг», содержащего ссылку на зашифрованный архив, в котором находится ярлык Windows (LNK). Запуск этого файла запускает многоэтапную цепочку действий, включающую повышение привилегий, ослабление защиты Microsoft Defender и загрузку дополнительных payloads.

В то время как HollowFrame запускается посредством пары файлов для боковой загрузки DLL, состоящей из легитимного бинарного файла Python («python.exe») и вредоносной DLL («python311.dll»), Matryoshka существует в двух вариантах: один поддерживает HTTP-связь и выполнение команд, а другой использует GitHub для управления и контроля (C2), включая отправку сигналов, постановку задач, разведку, передачу файлов и доставку вторичных вредоносных модулей.

«В совокупности HollowFrame и Matryoshka обеспечили злоумышленнику устойчивую точку опоры для удаленного выполнения команд, разведки Active Directory, передачи файлов и развертывания последующих инструментов», — заявили исследователи в области безопасности Неван Бил и Сэм Декер. «Эти возможности могут способствовать краже учетных данных, латеральному перемещению и более широкой компрометации домена с помощью дополнительных инструментов, доставляемых после получения первоначального доступа».

Компания, специализирующаяся на кибербезопасности, сообщила, что многоэтапное вторжение было направлено на два конечных устройства в неуказанной юридической фирме, при этом файл LNK маскировался под «документы по делу», чтобы побудить получателя щелкнуть по нему и активировать последовательность команд, использующую PowerShell для загрузки компонентов следующего этапа с удаленного сервера («2.26.252[.]84»).

HollowFrame функционирует как модульный загрузчик и среда обеспечения персистентности, поддерживающая различные методы загрузки вспомогательных компонентов, одновременно выполняя проверки на противодействие анализу, чтобы избежать запуска в средах с песочницей. Это определяется на основе времени работы системы, объема установленной памяти, количества файлов в профиле пользователя и движения курсора. Персистентность достигается путем настройки запланированной задачи.

Загрузчик Go поставляется в виде встроенного зашифрованного контейнера, который затем распаковывается для запуска второй цепочки боковой загрузки с целью развертывания «Matryoshka» («version.dll») — бэкдора, написанного на языке Rust, который связывается со своим C2-сервером («45.158.196[.]184:8888») по протоколу HTTP для запуска командной оболочки и доставки дополнительных инструментов.

Вторая DLL-библиотека («wtsapi32.dll»), обнаруженная в рамках той же активности, была идентифицирована как вариант «Матрешки», использующий частный репозиторий GitHub («adioziaete/memio») для запроса команд, специфичных для каждой жертвы, отправки результатов и получения payloads.

«Репозиторий функционировал как набор почтовых ящиков для каждого хоста, причем каждой жертве был назначен отдельный каталог <computer>_<username>», — пояснили в Blackpoint. «Эти каталоги содержали файлы beacon.json, cmd.json, result.json, а в некоторых случаях — дерево upload/ для передачи файлов».

«Такая структура позволяла оператору управлять заданиями и результатами для отдельных конечных точек через GitHub без необходимости поддерживать собственный командный сервер, при этом сохраняя историю изменений репозитория с указанием версий, если только соответствующие коммиты или сам репозиторий не были удалены».

Запрос к API GitHub с указанием имени пользователя показывает, что учетная запись была создана 6 января 2023 года, а информация в профиле обновлялась совсем недавно — 7 июня 2026 года. В настоящее время неизвестно, кто стоит за этой активностью.

«На каждом этапе цепочки количество вредоносных действий, заметных на предыдущем этапе, уменьшалось», — отмечает Blackpoint. «Такое разделение затрудняло установление авторства и обнаружение, поскольку ни один из компонентов не содержал полной логики заражения или полной картины C2».