Fišing mejl sa linkom koji pokreće infostealer - tok analize sa besplatnim alatima
#1

Naleteo mi jedan fišing koji je malo zanimljiviji od uobičajenih pa sam ga malo detaljnije obradio, podeliću moj proces koristeći isključivo besplatne alate.

Mejl je poslat sa dve odvojene adrese sa mejlom potencijalne žrtve u BCC : 

   

   

Same adrese su već dovoljno zanimljive...

Jedna adresa je [email protected] koja je izgleda lažna, postoji pravi mejl [email protected] od firme ESB PLUS čiji direktor jeste Elvir Suljić ali ovaj mejl izgleda nije njegov nego je samo kopirano da tako izgleda. Sa ovog mejla je poslato na čak 8 e-mail adresa jedne firme čisto da poveća šanse da se neko od primalaca upeca. Exchange Online Protection/Microsoft Defender je uspešno sprečio da ovi mejlovi dođu do inboxa, ali su zato došli do mene Smile

Drugi mejl je stigao od [email protected] gde je NN broj zgrade u ulici Svetozara Markovića. Skrivam broj zgrade jer je ona upečatljivo blizu adrese same firme koja je primila mejl, i još ime "Skupština Zgrade" ukazuje na to da je ovo možda ciljani napad ili neka nova automatika koju koriste fišeri u pokušaju da imaju veći uspeh u prevari primaoca mejla gde gledaju na sajtu firme šta bi mogli da upotrebe da bolje naciljaju mejl, veoma lukavo ako je moja pretpostavka tačna.



Na kraju mejla je dodat link ka fajlu na Discord CDN-u, ovaj fajl je neko stavio kao prilog na neki Discord server, pošto su svi Discord prilozi javni, svako ko ima link može da pristupi direktno fajlu bez potrebe Discord naloga ili aplikacije, ovo je čest vektor zloupotrebe u fišing kampanjama.

Preuzet fajl sa je SWIFT - EUR 64371.35_04032026247_PDF.js i ekstremno je zamagljen (obfuscated) :

   

VT link je https://www.virustotal.com/gui/file/dcce...15c9e80a4e

Antivirus vas neće spasiti od ovog loadera osim ako ne koristite Symantec :

   

Nije mi cilj da provedem sate pokušavajući da razotkrijem čemu služi ovaj JS, te potežem za omiljenim besplatnim sandbox alatom, any.run, ulogujem se, idem na Submit URL, stavim Discord link onakav kakav je u mejlu i tražim da ga pokrene u pretraživaču, otvori mi ceo operativni sistem u i dozvoljava mi interakciju sa njim :

   

Pošto mi je cilj da otkrijem šta se dešava, idem na Keep pa idem na Open da otvori JS fajl. Naravno ako ne otvorite fajl nećete se ni inficirati mada je moguće sigurno i da pretraživač sam pokrene JS samo klikom na link te ne bih ni isprobao van kontrolisanih uslova.

Dobijem lepo razotkrivenu komandu iz JS-a i šta tačno radi, pokreće powershell.exe sa opet prikrivenim parametrima (komanda je dole levo na slici) :

   

Potežem za drugim besplatnim alatom da vidim šta ova komanda radi, koristim free nalog na ChatGPT i pitam "deobfuscate this powershell command" gde nalepim celu komandu koju sam kopirao sa any.run analize. ChatGPT mi ispiše sve šta se dešava za svaku liniju powershell komande, citiram sažetak :

Quote:Summary
This is a multi-stage memory loader that:

  1. Downloads stego-hidden payload from archive.org
  2. Extracts embedded encoded data
  3. Decodes and loads .NET assembly in memory
  4. Executes malicious program
  5. Likely establishes persistence (Task_Name hint)
  6. Possibly drops secondary payload from:
    winston.rf .gd/img_220628.png


I u samoj any.run analizi sam video da preuzima PNG sa archive.org, ali hteo sam da saznam kako to radi iz ove prikrivene komande. 
Ovaj link koji se pominje pod brojem šest se takođe vidi na any.run da je otvoren i da je sa njega skinuto oko 3MB binarnih podataka, nije moguće otvoriti link iz pretraživača tako da je ovo opet nešto prikriveno. Nije PNG slika, nema potpis datoteke tako da je možda nešto šifrovano ili na neki drugi način prikriveno, nisam dalje istraživao taj drugi falj, VT ne daje ništa za njega: https://www.virustotal.com/gui/file/7b72...ca0efe2c08

Imamo onda onu prvu "sliku" sa archive.org :

   

VT archive.org linka: https://www.virustotal.com/gui/url/de0bd...fa30822d88 i opet slabo detektovanje ali ipak je ovo naizgled samo slika :

   



PNG fajl koristi poznatu tehniku steganografije za sakrivanje, više o takvim tehnikama možete pročitati na PNG Steganography Hides Backdoor

Sad želim da izvučem binarni fajl iz PNG-a, vraćam se ChatGPT-u i pitam ga "write me a way to extract the embedded payload", pošto je već analizirao prvobitnu komandu zna kako i da je reprodukuje za moje potrebe, dobijam :

   

pokrenem komandu i imam konačno fazu koja se zapravo pokreće na računaru.

VT link za ovu fazu je https://www.virustotal.com/gui/file/b618...24ef9d83ff

   

Više detekcija ali opet slabo, ako nemate neki EDR verovatno bi vaš računar na žalost ovo pokrenuo bez da bilo šta posumnjate. Naravno vremenom će sve više AV rešenja da ga detektuje, ali ako ste među prvim primaocima malvera i pokrenete ga, može lako doći do kompromitacije.

Iz komentara na VT saznajem da je ovaj malver zapravo ".NET based Katz stealer loader". Dosta je svež kradljivac (infostealer) koji je izašao 2025. godine, više o njemu možemo pročitati na Understanding Katz Stealer Malware and Its Credential Theft Capabilities i mnogo toga se poklapa sa ovim primerkom ovde ali ova naša verzija je očigledno donekle modifikovana, kradljivci se često modifikuju i nadograđuju da bi izbegli postojeće zaštite. Ako je naš Katz kradljivac dovoljno sličan tom iz analize, takođe saznajemo i da onaj drugi fajl koji nisam istraživao služi da se ubrizga u pretraživače radi krađe kredencijala.


Vraćam se na any.run da vidim šta se dalje dešava :

   

Dakle klasičan napredni kradljivac, krade kredencijale i ostale podatke iz svih pretraživača na računaru, proverava i krade podatke drugih aplikacija koje ga zanimaju, podatke računara, itd.

Šalje podatke na Telegram preko Telegram APIja kao i mejlom preko servera smtp.hostinger.com. Ne znam da li šalje kradene podatke na Telegram ili je on samo C2 a podatke šalje mejlom ili ih kasnije šalje negde drugde, na any.run analizi nema dokaza drugih izvlačenja podataka što ne znači da ih ne bi bilo u nekim određenim okolnostima. Ovo su povezivanja kako se vide u any.run:

   



Cilj mi je bio da uradim brzinsku analizu i steknem utisak o napadačevim namerama. Otkrili smo kako se malver detonira, koje je porodice, šta radi i gde izvlači neke podatke. Takođe je prisutan manjak detekcija od strane Anti Virus rešenja, ovde neko počinje svežu kampanju širenja stealera ili je ovo usko ciljani napad.

Sledeća faza istraživanja bi mi bila da izvučem Telegram API ključ i kanal sa kojim komunicira, kao i mejl adresu na koju šalje. Sa telegrama bih mogao da vidim sve poruke koje je bot čiji je API ključ slao na taj kanal i da otkrijem koje su žrtve i šta je tačno poslato. Podatke o API ključu ne mogu videti preko besplatne licence na any.run jer je komunikacija enkriptovana, na plaćenim verzijama postoji dekripcija SSL komunikacije.

celu any.run detonaciju malvera možete pogledati bez naloga na https://app.any.run/tasks/232d9f90-6254-...5f87350837
Reply
#2

Kako mi je javljeno ova kampanja je rasprostranjena i imam još jedan primer identičnog linka, ovaj put umotan u lažni gugl attachment, već poznat način da se prevare ljude da bi kliknuli :

   
Reply
#3

vratili su se sa blago izmenjenom kampanjom :

   

opet zanimljiv izbor e-mail adrese

link u mejlu je opet na Discordu:

Code:
cdn.discordapp .com/attachments/1468706905760206928/1479400431183724614/Profaktura_50325060326_pdf.js?ex=69abe684&is=69aa9504&hm=52761f16b43b931044b66b82d2a544236f1465f109c172e1d4d6ce2094291311&

fajl je Profaktura_50325060326_pdf.js i promenjenog je imena i donekle sadržaja čisto da nema isti hash kao prethodni

VT link za JS fajl: https://www.virustotal.com/gui/file/8eb1.../detection

   

Ovaj JS falj ako se pokrene opet dalje na isti način kao i u prethodnom slučaju pokreće powershell sa prikrivenim parametrima :

   

Opet otvara isti archive.org link za sliku koja steganografski sakriva fazu napada koja se pokreće na računaru. Takođe otvara isti domen kao i ranije za fazu krađe šifara iz pretraživača, ime fajla je promenjeno :

   

Izmene su minorne da bi se izbegle detekcije koje su sustigle prethodnu verziju JS loadera.

Sam binarni fajl koji se izvlači iz PNG slike je isti kao i u prethodnom primerku ali ima mnogo bolju detekciju od strane Anti Virusa sada, iznenađen sam da ga nisu ponovo upakovali da izbegnu detekciju :

https://www.virustotal.com/gui/file/b618...24ef9d83ff

   
Reply
#4

Ista ekipa je još uvek tu...

   

link je ka discordu koji skida .js fajl

VT fajla: https://www.virustotal.com/gui/file/1fe8...e5055256d/

   

Na VT se vidi da koriste isti fazon preko archive.org 

takođe skidaju fazu sa istog domena kao ranije

vidi se i da koriste telegram za C2 kao i ranije

   

Malver koji pokreće je izgleda https://www.virustotal.com/gui/file/9fe9...3fdc8b6ae3 koji sada ima solidne detekcije :

   

isti mejl sa istim prilogom je stigao i sa drugog domena koji je takođe hostovan na google-u :

   
Reply
#5

Ova kampanja je još uvek u opticaju, dobio sam još uzoraka :

   

nisam uhvatio uzorak sa linka ali vodi ka Discordu.



   

link je ka Discord-u skida javascript fajl

js fajl je https://www.virustotal.com/gui/file/80ac.../relations

   

Nisam ulazio u dublju analizu kada sam video "Relations" tab na VirusTotalu :

   

Jasno je da se ponaša isto kao i uzorci detaljno analizirani početkom marta meseca. Skida sledeću fazu preko slike koja steganografski krije binarni malver. Javlja se Telegramu kao i prethodni uzorci, sve je praktično identično samo izmenjeno dovoljno da ne okine zaštite.


I u ovom sledećem mejlu je sve isto kao na prethodnom, od Discord linka do javascript datoteke koja se skida i pokreće prvu fazu...

I izgleda da je kompromitovan ovaj mejl od osnovne škole sa kojeg se šalje

   
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)