Недавно мы рассказывали о результатах исследования масштабных рассылок вредоносных писем, направленных на бухгалтеров из 3000+ российских компаний. В апреле группа внесла заметное изменение — начала скрывать C2 ВПО DarkWatchman посредством схемы с криптокошельками, напоминающей схему группы RTM из 2019-го.
Анализ ВПО опубликован на MDP F6
Вот как работает схема ⬇️
В коде выявленного образца ВПО DarkWatchman прописан адрес биткоин кошелька. ВПО осуществляет запросы на два сервиса для получения транзакций этого адреса:
— hxxps://mempool[.]space/api/address/bc1qtnkl7eshwh0ny8xmheefcw9lk6np5wptc4m7lu/txs
— hxxps://blockstream[.]info/api/address/bc1qtnkl7eshwh0ny8xmheefcw9lk6np5wptc4m7lu/txs
Внутри ВПО реализован код, позволяющий обработать транзакции и получить действительный C2. На скриншоте указаны функции, содержащие основную логику:
▪️ bc_get_url — выполняет функцию bc_resolve, ожидая итоговый URL - C2-адрес, далее проверяет его состояние активности;
▪️ bc_resolve — формирует запрос к сервисам для получения списка транзакции заранее заданного в коде кошелька. Результат запроса передает в функцию bc_parse_resposnce, а после ее выполнения возвращает конкретный C2-адрес;
▪️ bc_parse_resposnce — выполняет обработку полученного результата запроса с помощью регулярного выражения "scriptpubkey":"(6a[0-9a-f]+)», в данном случае данному шаблону соответствует строка {"scriptpubkey":"6a21687474703a2f2f3139392e39312e3232312e31393a38302f696e6465782e706870"}.
Индикаторы компрометации(IOCs):
Задолженность по оплате.7z
SHA1: a6c028f871676cbb41d099771f3b7d5168b52f1d
Задолженность по оплате.exe
SHA1: 7c553714094340b34f9d94c82bc68a27868b6f33
Акт сверки.7z
SHA1: 9982aabe2b1197cdaba9ff35ca5bb29dcd0574aa
Акт сверки.exe
SHA1: 7c553714094340b34f9d94c82bc68a27868b6f33
C2: 199.91.221[.]19
Запросы на ресурсы:
https://mempool[.]space/api/address/bc1qtnkl7eshwh0ny8xmheefcw9lk6np5wptc4m7lu/txs
https://blockstream[.]info/api/address/bc1qtnkl7eshwh0ny8xmheefcw9lk6np5wptc4m7lu/txs
