Мы обнаружили очередную волну фишинговых атак, нацеленных на российские компании. Уже четыре года атакующие проводят новые рассылки, совершенствуя вредоносное ПО DarkWatchman RAT в части обхода защитных механизмов.
Вредоносные письма отправляются якобы от имени Межрайонного отдела судебных приставов по ИПНО г. Москвы с поддельного адреса электронной почты.
Внутри — архивы с именами, имитирующими исполнительные листы, или накладные для посылки через Pony Express, например:
Исполнительный лист №27186421-25 от <date>.zip Накладная №94-4112-8221.zipВ архивах скрываются вредоносные исполняемые файлы с двойным расширением и иконкой PDF, которые после анализа оказались экземплярами DarkWatchman RAT.
Кстати, наши коллеги писали о кампании посылок от якобы Pony Express в декабре 2024.
Функциональность DarkWatchman RAT
👽 Кейлоггер. Сбор данных о нажатиях клавиш для кражи учетных данных и другой конфиденциальной информации.
👽 Бэкдор. Возможность удалённого выполнения команд и управления зараженной системой.
Методы коммуникации
Для связи с командными серверами C&C используются жёстко закодированные домены, а также домены, генерируемые алгоритмом DGA, что делает атаку более устойчивой к блокировке.
Особенности DarkWatchman RAT
1️⃣ Используется техника Reflective DLL Loading для бесфайлового исполнения DLL.
2️⃣ Применяются нативные и ненативные загрузчики для обхода антивирусных решений.
➡️ Подробнее — в новой статье.