Слепые пятна детектирования: форматы файлов polyglot в рассылках и целевых атаках

Слепые пятна детектирования: форматы файлов polyglot в рассылках и целевых атаках

Злоумышленники всё чаще применяют технику файлов-полиглотов для скрытого проникновения в корпоративные сети. Этот метод позволяет обходить базовые средства защиты и доставлять вредоносный код на компьютеры пользователей. Недавно подобная схема была зафиксирована в атаках на российские промышленные предприятия — массовую рассылку организовала хакерская группировка Head Mare. Использование полиглотов в данном контексте демонстрирует эволюцию методов социальной инженерии и обхода систем фильтрации контента, что усложняет их обнаружение.

Анатомия файла-полиглота

Любая операционная система или программа определяет тип файла по сигнатурным байтам — уникальным маркерам в коде. Например, стандартное изображение в формате JPEG всегда начинается с байтов FF D8 и заканчивается на FF D9. Документы PDF имеют свою сигнатуру — они начинаются с символов %PDF (в шестнадцатеричном представлении это 25 50 44 46). Файл-полиглот создаётся таким образом, чтобы совместить в себе признаки сразу нескольких форматов, используя особенности парсинга различных программных сред.

Разные системы и приложения будут читать и интерпретировать один и тот же файл как два или более разных типа документов. Программа для просмотра изображений может увидеть в нем обычную картинку, а интерпретатор команд — исполняемый скрипт. Для атакующих это рабочий инструмент обхода систем безопасности. Почтовые фильтры и автоматические файловые сканеры часто считывают только один формат и, распознав безопасную структуру, пропускают файл дальше. Помимо успешного проникновения, двойственность форматов серьезно усложняет специалистам по кибербезопасности последующее расследование инцидентов, так как автоматизированные системы анализа (песочницы) могут неверно классифицировать объект, не обнаружив в нем вредоносной активности из-за специфического способа упаковки данных.

Скрытый архив в атаке Head Mare

В ходе массовой рассылки по российским промышленным предприятиям группировка Head Mare использовала полиглоты для маскировки вредоносной нагрузки во вложениях электронных писем. Согласно данным экспертов «Лаборатории Касперского», атака была направлена на получение контроля над инфраструктурой промышленных объектов. Прикрепленный к письму объект изначально представлял собой бинарный исполняемый файл. Главная техническая особенность заключалась в том, что в самый конец этого файла злоумышленники дописали ZIP-архив. Формат ZIP позволяет архиваторам игнорировать данные, расположенные до начала «центральной директории» архива, что позволяет исполняемому файлу оставаться валидным, а архиву — открываться стандартными средствами.

Внутри скрытого архива находился файл с двойным расширением pdf.lnk. Расчёт строился на невнимательности получателя, который должен был попытаться открыть документ. При клике на этот ярлык система незаметно для пользователя запускала командную оболочку powershell.exe в скрытом режиме, открывая хакерам доступ к системе. Использование ярлыков (.lnk) в качестве вектора доставки нагрузки — характерная черта кампаний Head Mare, которые стремятся минимизировать следы присутствия в системе на начальных этапах атаки.

Контекст деятельности группировки Head Mare

Группировка Head Mare, также известная в исследовательских кругах как активный субъект, специализирующийся на кибершпионаже, активно использует методы «жизни вне системы» (Living off the Land — LotL). В последних кампаниях, проанализированных экспертами Securelist, было зафиксировано использование новых бэкдоров, которые обеспечивают устойчивое закрепление в скомпрометированных сетях. Помимо полиглотов, хакеры применяют SSH-туннелирование для скрытной передачи данных и управления зараженными узлами.

Атаки на промышленный сектор требуют от злоумышленников высокой степени подготовки. В случае с Head Mare, использование полиглотов стало лишь одним из этапов многоступенчатой цепочки заражения. После запуска PowerShell-скрипта через ярлык, вредоносное ПО загружает дополнительные модули, которые позволяют проводить разведку в сети, собирать учетные данные и устанавливать связь с командными серверами (C2). Использование легитимных инструментов администрирования в сочетании с нестандартными форматами файлов делает обнаружение таких атак крайне сложной задачей для традиционных антивирусных решений, работающих на основе сигнатурного анализа.

Исследователи отмечают, что подобные инциденты подчеркивают необходимость перехода к поведенческому анализу (EDR/XDR) и строгому контролю исполнения скриптов в корпоративной среде. Полиглоты остаются эффективным инструментом в арсенале злоумышленников именно из-за фундаментальных особенностей обработки данных современными ОС, которые вряд ли будут изменены в ближайшем будущем. Для защиты от таких атак эффективны мониторинг аномалий и ограничение прав пользователей на запуск файлов из недоверенных источников.

Источники

Отправить комментарий

Возможно, вы пропустили