duty-free.cc

Малварь MedusaHVNC использует скрытые рабочие столы Windows для уклонения от обнаружения

Малварь MedusaHVNC использует скрытые рабочие столы Windows для уклонения от обнаружения

Троян удалённого доступа MedusaHVNC, распространяемый по модели malware-as-a-service (MaaS), запускает легитимные браузеры на невидимом рабочем столе Windows — обеспечивая атакующим скрытый и устойчивый удалённый доступ к скомпрометированным системам.

Как работает вредонос?

MedusaHVNC использует 5-этапную цепочку заражения:

  1. Легитимный wscript.exe запускает JScript-лаунчер
  2. Скрипт выжидает 7,5 секунды, затем создаёт встроенные файлы в папке %TEMP%\Nx2981Okkr2\
  3. На диск записываются зашифрованная нагрузка и .bat-файл в папке Startup для обеспечения постоянства
  4. Windows AutoIT расшифровывает нагрузку и запускает charmap.exe (утилита таблицы символов Windows)
  5. Загрузчик внутри charmap.exe применяет два слоя шифрования: сначала 16-байтовую XOR-операцию, затем алгоритм ChaCha20

Итоговая нагрузка — неподписанный PE32+ x86-64 исполняемый файл с семейной строкой MedusaHVNC. Для связи с C2-сервером используется жёстко прописанный адрес: 51.89.204.28:4444.

Что такое скрытый рабочий стол?

Скрытые рабочие столы — легитимная функция Windows, применяемая специализированным ПО. MedusaHVNC злоупотребляет ею, открывая на скрытом рабочем столе браузер по выбору оператора — Chrome, Edge или Firefox. Поскольку всё происходит на скрытом рабочем столе, пользователь ничего не видит.

Для захвата экрана и управления используются легитимные функции Windows: BitBlt, EnumWindows, PrintWindow, SendInput, SetWindowsHookExW. Буфер обмена (OpenClipboard, GetClipboardData, SetClipboardData) предоставляет дополнительный канал для передачи данных в сессию и из неё.

Как обнаружить угрозу?

Поскольку работа RAT скрыта от пользователя, единственным очевидным признаком заражения остаётся обнаружение необъяснимой эксфильтрации данных. Даже если операции вредоноса невидимы на скрытом рабочем столе, данные всё равно должны покинуть сеть. Любой необъяснимый исходящий трафик — сигнал о возможной компрометации.

MedusaHVNC продвигается через собственный сайт и Telegram-канал и был обнаружен и проанализирован компанией BlackFog.