Содержание
Вредоносная цепочка из пяти стадий использует рекламный домен Google и штатные инструменты Windows, чтобы пройти мимо корпоративной защиты. Исследователи Huntress описали кампанию, где атака начинается с обычного спам-письма, а дальше почти всё уходит в память системы.
Главная неприятность тут не в новом «супервирусе». Злоумышленники спрятали первые переходы за ad.doubleclick.net — легитимным доменом Google для рекламы и трекинга. Многие почтовые шлюзы и веб-фильтры относятся к таким адресам спокойнее, чем к свежим неизвестным доменам.
Это хороший пример атаки на доверие. Не на пользователя в стиле «вы выиграли iPhone», а на инфраструктуру, которую бизнес обычно не режет слишком агрессивно.
Как Google-реклама стала прикрытием для заражения
Кампания начинается с писем с HTML-вложением, внутри которого почти нет видимого содержимого. Файл нужен для скрытого редиректа: пользователь открывает вложение, а цепочка ведёт его через доверенный рекламный домен к инфраструктуре атакующих.
После перехода страница собирает себя динамически. Скрипты вытаскивают данные из адреса получателя и подстраивают оформление под компанию жертвы. Для убедительности вредоносная страница подтягивает реальные логотипы организаций из открытых источников.
Атака не ограничивается красивой подделкой. Страница собирает данные о местоположении и локальном времени. Так мошеннический экран выглядит ближе к нормальной корпоративной странице, а не к грубой фишинговой заглушке.
Если человек скачивает архив, социальная инженерия заканчивается. Дальше начинается тихая техническая часть с JScript, PowerShell, загрузкой .NET-компонентов и выполнением кода в памяти.
Пять стадий работают почти без файлов на диске
Huntress описывает пять стадий атаки: от HTML-редиректа до скрытой загрузки дополнительных компонентов. Цепочка специально уходит от классической схемы, где антивирус ловит подозрительный исполняемый файл на диске.
- HTML-вложение: запускает скрытый редирект после открытия письма.
- JScript-загрузчик: подхватывает следующий этап после скачивания архива.
- PowerShell: запускает команды без заметного пользовательского интерфейса.
- .NET-компоненты: загружаются отражённо, без обычной установки.
- Скрытая полезная нагрузка: разворачивает дальнейшие действия уже внутри системы.
Такая схема неприятна для защитных систем. Когда код живёт в оперативной памяти, после него остаётся меньше привычных следов. Это не делает атаку невидимой, но усложняет расследование после инцидента.
Малварь проверяет, не запустили ли её в песочнице или отладчике. Она ищет инструменты криминалистики и анализа. При подозрении на исследовательскую среду процесс обрывается, а в отдельных случаях система уходит в перезагрузку без понятного предупреждения.
Почему в цепочке фигурируют InstallUtil.exe и MSBuild.exe
Самая неприятная часть связана с маскировкой под легитимные процессы Microsoft. Вредоносный код внедряется в подписанные утилиты InstallUtil.exe и MSBuild.exe, которые в корпоративной Windows-среде обычно не выглядят чужеродно.
Для защитного софта это плохой сценарий. Процесс вроде бы настоящий, подпись Microsoft на месте, имя знакомое администраторам. А внутри уже крутится чужой код.
Цепочка вмешивается и в телеметрию безопасности Windows. Huntress упоминает изменения на уровне native API, которые затрагивают AMSI и ETW. Эти механизмы помогают защитным решениям видеть подозрительные скрипты и события в системе.
Командная инфраструктура тоже не выглядит статичной. Операторы используют динамические DNS-сервисы и нестандартные сетевые порты. Такие адреса и маршруты проще менять, когда защитники начинают блокировать уже найденные узлы.
Цель кампании пока не назвали
По собранным признакам атака нацелена не на разовый показ баннера или простую кражу формы входа. Малварь закрепляется в системе и заново запускает вредоносные процессы после перезагрузки или выключения компьютера.
Она собирает подробности о железе и защите заражённой машины. В список попали идентификаторы процессора, установленные антивирусы, данные материнской платы и сведения о графике Nvidia и AMD. Для операторов это инвентаризация перед следующими действиями.
Финальную задачу кампании Huntress не подтвердила. По структуре цепочки исследователи видят подготовку к длительному удалённому доступу, но не называют конкретный финальный payload. В опубликованном разборе прямо зафиксированы пять стадий: HTML-редирект, JScript, PowerShell, .NET-загрузка и дальнейшее скрытое развёртывание.