Киберпрестъпници, извършващи рансъмуер атаки срещу компания от Fortune 100 във финансовия сектор, са използвали нов зловреден софтуер, наречен PDFSider, за доставка на зловредни полезни товари върху Windows системи. Това показват резултатите от инцидентен анализ, извършен от експертите на компанията за киберсигурност Resecurity.
Според изследователите, PDFSider представлява стелт бекдор за дългосрочен достъп, който демонстрира „характеристики, типични за APT тактики“, а не за масови финансово мотивирани атаки.
Социално инженерство и злоупотреба с Quick Assist
Атакуващите са използвали социално инженерство, като са се представяли за служители на техническа поддръжка, с цел да убедят служители на компанията да инсталират Microsoft Quick Assist – легитимен инструмент за отдалечен достъп.
Акцент:
Вместо експлоит на уязвимост, атаката разчита на доверие и психологически натиск – класически, но изключително ефективен подход.
Легитимен .EXE, злонамерен .DLL
PDFSider се доставя чрез spear-phishing имейли, съдържащи ZIP архив. В него се намират:
-
Легитимен, цифрово подписан изпълним файл – PDF24 Creator от Miron Geek Software GmbH;
-
Зловреден DLL файл (cryptbase.dll), от който приложението зависи.
При стартиране на изпълнимия файл, той зарежда злонамерения DLL чрез техника, известна като DLL side-loading, което дава изпълнение на код в контекста на доверено приложение.
Resecurity подчертава, че валидният цифров подпис на .EXE файла позволява на атаката ефективно да заобиколи EDR системи, особено когато се използва уязвим или неправилно защитен легитимен софтуер.
Примамващи документи и таргетирани сценарии
В някои случаи атакуващите използват примамващи документи, специално подготвени за целта. В един от наблюдаваните примери, документът е представен като създаден от китайска държавна институция, за да увеличи доверието и вероятността за отваряне.
След стартиране на файла, DLL компонентът се изпълнява с правата на легитимния .EXE, което допълнително улеснява прикриването на злонамерената активност.
Стелт поведение и минимални следи
PDFSider е проектиран за минимално присъствие върху диска:
-
зарежда се директно в паметта;
-
използва анонимни pipe-ове за изпълнение на команди чрез CMD;
-
оставя изключително малко артефакти за форензик анализ.
Всеки компрометиран хост получава уникален идентификатор, след което системна информация се екcфилтрира към VPS сървър на атакуващите чрез DNS трафик (порт 53) – техника, която често остава незабелязана.
Криптография от APT клас
Комуникацията с C2 инфраструктурата е защитена чрез:
-
Botan 3.0.0 криптографска библиотека;
-
AES-256-GCM за криптиране;
-
AEAD (Authenticated Encryption with Associated Data) за гарантиране на целостта и автентичността на данните.
Декриптирането се извършва изцяло в паметта, което допълнително намалява възможността за детекция.
Акцент:
Този тип криптографска имплементация е типичен за целенасочени атаки, при които поверителността и целостта на комуникацията са критични.
Анти-анализ и защита срещу sandbox
PDFSider разполага и с анти-анализ механизми, включително:
-
проверки за размер на RAM;
-
детекция на дебъгери;
-
преждевременно прекратяване при съмнение за sandbox или анализна среда.
Това поведение ясно показва, че зловредният код е създаден да оцелява в защитени корпоративни среди.
Рансъмуер или шпионаж?
Макар PDFSider да е наблюдаван при атаки, свързвани с Qilin ransomware, Resecurity подчертава, че този бекдор вече се използва от няколко различни рансъмуер групи.
Въпреки това, цялостният дизайн на зловредния софтуер го доближава повече до шпионски инструменти, отколкото до типичен рансъмуер:
-
дългосрочен скрит достъп;
-
гъвкаво дистанционно управление;
-
криптирана и защитена комуникация;
-
минимална видимост за защитните решения.
PDFSider е ясен пример за конвергенцията между рансъмуер екосистемата и APT техниките. Използването на легитимен софтуер, напреднала криптография и стелт подходи показва, че съвременните атаки все по-често надхвърлят класическата „криптирай и изнудвай“ логика.
Защитата срещу подобни заплахи изисква не само технологии, но и обучени потребители, строг контрол на доверени приложения и активен лов на заплахи в корпоративните среди.









