На фоне растущей напряженности между Азербайджаном и Арменией из-за Лачинского коридора в конце 2022 года Check Point Research выявила вредоносную кампанию против организаций в Армении. Вредоносное ПО, распространяемое в рамках этой кампании, представляет собой новую версию бэкдора, который мы отслеживаем как OxtaRAT, инструмент на базе AutoIt для удаленного доступа и наблюдения за рабочим столом, передает research.checkpoint.com

Новейшая версия OxtaRAT представляет собой файл-полиглот, сочетающий в себе скомпилированный AutoIT-скрипт и изображение. Возможности инструмента включают поиск и извлечение файлов с зараженной машины, запись видео с веб-камеры и рабочего стола, удаленное управление зараженной машиной с помощью TightVNC, установку веб-оболочки и многое другое.

AutoIT - это законный инструмент, который используется многими ИТ-администраторами для автоматизации задач, но часто злоупотребляется субъектами угроз. В данном случае злоумышленники используют полнофункциональный бэкдор, содержащий около 20 000 строк обфусцированного кода AutoIt:

«Ситуация в Арцахе напряженная, с частыми нарушениями режима прекращения огня и спорадическими вспышками насилия. На протяжении более двух десятилетий этот нерешенный этно-националистический территориальный конфликт с высокой степенью милитаризации остается источником напряженности между Арменией и Азербайджаном», - отмечают авторы.

Вредоносный файл под названием Israeli_NGO_thanks_Artsakh_bank_for_the_support_of.scr был представлен на VirusTotal (VT) 29 ноября 2022 года с IP-адреса, расположенного в Ереване, Армения.

Это самораспаковывающийся архив, маскирующийся под PDF-файл и имеющий значок PDF. После выполнения он попадает в папку Temp зараженного устройства и запускает самораспаковывающийся файл под названием Alexander_Lapshin.EXE. Он, в свою очередь, сбрасывает несколько дополнительных файлов и запускает один из них - сценарий exec.bat. В своей деобфусцированной форме этот скрипт очень короткий:

@echo off

xcopy /y /e /k /h /i * %appdata%\Autoit3\

copy /b /y %appdata%\Autoit3\Alexander_Lapshin.pdf %temp%\

запустить %temp%\Alexander_Lapshin.pdf

запустить %appdata%\Autoit3\Autoit3.exe %appdata%\Autoit3\icon.png

exit

Файл exec.bat отвечает за открытие приманки PDF, содержащей статью Википедии об Александре Лапшине. В то же время в фоновом режиме он копирует несколько вспомогательных файлов и интерпретатор AutoIt в %appdata%\Autoit3\ и использует их для выполнения вредоносного кода AutoIt, скрытого внутри изображения под названием icon.png.

Александр Лапшин, российско-израильский трэвел-блогер, журналист и правозащитник, был задержан в Беларуси в 2016 году и экстрадирован в Азербайджан. Он был приговорен к 3 годам лишения свободы за незаконное пересечение международно признанных границ Азербайджана без разрешения азербайджанских властей в 2011 и 2012 годах во время посещения Нагорного Карабаха из Армении. Через девять месяцев после заключения, в сентябре 2017 года, Лапшин подвергся нападению в одиночной камере бакинского СИЗО. Официальные власти Азербайджана публично объявили это нападение попыткой самоубийства. После этого он был помилован президентом Азербайджана и депортирован в Израиль.

В 2021 году Европейский суд по правам человека в деле "Лапшин против АЗЕРБАЙДЖАНА" постановил, что право Лапшина на жизнь было нарушено властями Азербайджана, и обязал Азербайджан выплатить 30 000 евро в качестве компенсации. После вынесения приговора Лапшин публично опубликовал фотографию кредитной карты, которую он открыл для получения компенсации, выданной армянским Арцахбанком. Вероятно, этот инцидент сделал имя Лапшина привлекательным для злоумышленников, напавших на банк.

Предыдущие версии бэкдора OxtaRAT использовались в более ранних атаках на азербайджанских политических и правозащитных активистов - или, когда цели не раскрывались публично, их приманки ссылались на напряженность между Азербайджаном и Арменией вокруг Арцаха. Старые версии OxtaRAT имеют значительно меньшую функциональность, чем новый вариант, но содержат схожий код и названия большинства команд и ту же схему связи с C&C.

В июле 2021 года Qurium Media сообщила, что несколько видных правозащитников и политических активистов в Азербайджане получили целевые фишинговые электронные письма, которые заманивали их скачать вредоносное ПО по ссылке с Google Drive. Ссылка вела на защищенный паролем архив RAR (пароль был указан в письме), который, в свою очередь, содержал скомпилированный Auto-IT исполняемый файл под названием "Human Rights Invoice Form Document -2021.exe". При выполнении он загружал с C&C-сервера shoesbuysellone[.]live основную вредоносную программу Auto-IT (md5: 0360185bc6371ae42ca0dffe0a21455d). Хотя он не содержит жестко закодированного номера «версии агента», это более ранняя версия OxtaRAT. Она имеет очень похожую функциональность и код, но поддерживает меньшее количество команд.

В феврале прошлого года Qurium сообщил о еще одной атаке, на этот раз на Абульфаза Гурбанлы, азербайджанского политического активиста. Злоумышленники выдавали себя за журналистов BBC и, подобно атакам в июне 2021 года, отправляли жертве письмо, содержащее ссылку на Google Drive, указывающую на защищенный паролем RAR-архив под названием BBC-suallar.rar ("вопросы BBC"). И снова был извлечен скомпилированный AutoIT исполняемый файл под названием suallar.scr. На этот раз он маскировался под документ Word, снабженный значком Word. После выполнения он представил заманчивый DOC-файл под названием smm-fraza.doc.

В фоновом режиме он загружал с C&C-сервера https://smartappsfoursix[.]xyz/wp-feed.php и запускал другую версию OxtaRAT. Это более продвинутая версия по сравнению с атаками 2021 года, в нее добавлено множество дополнительных команд.

«Все образцы из этой и предыдущих кампаний связаны с интересами правительства Азербайджана; они либо направлены против азербайджанских политических и правозащитных активистов, либо, если цели не были раскрыты публично, ссылаются на напряженные отношения между Азербайджаном и Арменией по поводу Арцаха», - отмечается в статье.