Изследователи по киберсигурност предупреждават за нова, необичайно сложна фишинг кампания, която поставя нови стандарти за заобикаляне на защитни механизми. Кампанията, наречена DeadVax, използва децентрализирана инфраструктура (IPFS) и виртуални твърди дискове (VHD), за да достави зловреден код, който се изпълнява почти изцяло в паметта.
Как работи атаката
На пръв поглед схемата изглежда позната – жертвите получават убедителни фишинг имейли с прикачен или линкнат „PDF“. Разликата е в това, че вместо стандартен файл, линкът води към VHD файл, хостван в InterPlanetary File System (IPFS) – peer-to-peer система за съхранение, която затруднява традиционното сканиране и блокиране.
След изтегляне и отваряне Windows монтира VHD файла като нов логически диск. Това е ключовият момент – файловете вътре не наследяват mark-of-the-web и операционната система ги третира като локални и доверени. Така стандартните предупреждения за сигурност се заобикалят.
Какво има във виртуалния диск
Монтираният диск съдържа на пръв поглед безобиден файл, например „PurchaseOrder“, но реално това е Windows Script File (.wsf) с дълго име, което прикрива истинското разширение. При стартиране се задейства сложна верига от действия:
-
силно обфускирани WSF и batch скриптове;
-
PowerShell loader-и, които се реконструират и декриптират динамично;
-
проверки за администраторски права и за виртуализирана или sandbox среда;
-
прекратяване на изпълнението при засичане на анализираща среда;
-
изпълнение на payload-и директно в паметта, без класически файлове на диска.
Крайният резултат е зареждане на AsyncRAT – мощен троян за отдалечен достъп.
Какво може AsyncRAT
AsyncRAT дава на атакуващите пълен контрол върху заразената система, без да прекъсва нормалната й работа. Сред възможностите му са:
-
кейлогинг и кражба на идентификационни данни;
-
екранни снимки и достъп до уебкамерата за наблюдение в реално време;
-
изпълнение на команди и събиране на чувствителна информация;
-
дългосрочно присъствие чрез скрита планирана задача, стартираща при логин.
Според изследователите това не е опортюнистична кампания, а целенасочена, добре планирана операция за отдалечен достъп и шпионаж.
Социалното инженерство
В реални атаки извършителите са се представяли за Progressive Components (procoms.com) – легитимна международна компания. Имейлите използват подвеждащи display name стойности и „двойни“ адреси, при които видимият домейн е легитимен, а реалният подател – компрометиран или злонамерен.
Защо е толкова трудно за засичане
-
използване на IPFS, което заобикаля класическите имейл шлюзове;
-
VHD формат, който се монтира нативно от Windows;
-
липса на традиционни изпълними файлове на диска;
-
in-memory execution, при което файлово-базираните защити виждат „почти нищо“.
В анализи на VirusTotal доставяните VHD файлове показват нулеви детекции.
Как да се предпазим
Експертите препоръчват няколко ключови мерки:
-
Повишено внимание към имейли с линкове или прикачени файлове, представящи се за документи, но с формати като .VHD, .ISO или .IMG;
-
Показване на реалните файлови разширения в Windows – за да не се вижда „invoice.pdf“, когато реално е „invoice.pdf.vhd“;
-
Избягване на отваряне на документи от непотвърдени източници, дори когато изглеждат легитимни;
-
Използване на съвременни решения с поведенчески и memory-level мониторинг, а не само класическо файлово сканиране.
DeadVax показва накъде се развиват модерните фишинг и malware кампании – към многоетапни, fileless атаки, които злоупотребяват с доверени формати и вградени функции на операционната система. Защитата срещу подобни заплахи изисква не само технологии, но и повишена осведоменост на потребителите и екипите по сигурност.









