Обережно: фальшива «банківська платіжка» встановлює прихований віддалений доступ до вашого комп'ютера

Розбір реальної загрози, яку ми зафіксували та дослідили. Стаття складається з двох частин: перша — для всіх користувачів (як не потрапити на гачок), друга — технічна, для системних адміністраторів.

Останнім часом набирає обертів фішингова розсилка, замаскована під банківські платіжні документи. Лист виглядає діловим, у вкладенні — «платіжка». Насправді за нею ховається шкідлива програма, яка намагається встановити на комп'ютер інструмент прихованого віддаленого доступу — тобто фактично віддати ваш комп'ютер під контроль зловмисника. Найнеприємніше: на момент атаки більшість антивірусів цю загрозу майже не бачать.

Розповідаємо, як це працює, як розпізнати небезпеку і що робити, щоб захиститися.


Частина 1. Для користувачів: як виглядає атака і як не попастися

Крок 1. Лист із «платіжкою»

Усе починається зі звичайного на вигляд листа. Тема — про оплату, рахунок або платіжне доручення. У вкладенні — архів (найчастіше .rar) з назвою на кшталт «Оплата», «Payment», з датою і номером рахунку. Назва банку в імені файлу — теж частина приманки, щоб виглядало переконливо.

Фальшива банківська платіжка: як шкідливий лист захоплює контроль над комп'ютером.

Крок 2. Файл, що прикидається документом

Якщо відкрити архів, усередині — файл із назвою на кшталт Payment_...950008.pdf. Виглядає як PDF-документ. Але це обман: справжнє ім'я файлу закінчується на .pdf.js — тобто це не документ, а скрипт (програма). Windows за замовчуванням приховує частину .js, тому людина бачить лише «…pdf» і думає, що відкриває платіжку.

Фальшива банківська платіжка: як шкідливий лист захоплює контроль над комп'ютером.

Подвійне розширення: файл виглядає як «pdf», але насправді це виконуваний скрипт «.js».

Це головна ознака, на яку ловляться. Справжня платіжка — це PDF, Word або Excel. Файл із розширенням .js, .vbs, .exe, .scr — це ніколи не документ, це програма.

Крок 3. Фейкове вікно для відволікання

Якщо запустити цей файл, на екрані з'являється вікно-приманка — наприклад, повідомлення «Windows is no longer supported» («Windows більше не підтримується»). Воно потрібне лише для того, щоб відвернути увагу, поки у фоні відбувається головне.

Фальшива банківська платіжка: як шкідливий лист захоплює контроль над комп'ютером.

Вікно-приманка. Поки користувач його читає, у фоні готується шкідливе навантаження.

Крок 4. Запит прав адміністратора

Далі програма починає наполегливо просити права адміністратора — з'являється системне вікно UAC (запит на дозвіл внести зміни). Якщо натиснути «Ні» або закрити його — воно з'являється знову і знову, щоб змусити людину зрештою погодитися.

Фальшива банківська платіжка: як шкідливий лист захоплює контроль над комп'ютером.

Запит прав адміністратора. Саме тут вирішується все — погоджуватися НЕ можна.

Ось ключовий момент захисту: поки ви не натиснули «Так» у цьому вікні — шкідлива програма не встановиться. Якщо ви побачили таке вікно після відкриття підозрілого файлу — натисніть «Ні», закрийте все і зверніться до ІТ-фахівця.

🚩 Пам'ятка користувачу: як не потрапити на гачок

  • Не відкривайте вкладення-архіви з листів про «оплату» чи «рахунок», якщо не чекали саме цей документ саме від цього відправника.

  • Увімкніть показ розширень файлів у Windows (Провідник → Вид → поставити галочку «Розширення імен файлів»). Тоді ви одразу побачите справжній тип файлу.

  • Файл із розширенням .js, .vbs, .exe, .scr, .cmd — це не документ. Справжня платіжка — це .pdf, .docx або .xlsx.

  • Ніколи не погоджуйтесь на запит прав адміністратора, якщо не розумієте, яка саме програма й навіщо його показує.

  • Якщо сумніваєтесь щодо платежу — зателефонуйте контрагенту чи в банк за офіційним номером, а не за контактами з листа.

  • Якщо вже відкрили підозрілий файл — вимкніть мережу і зверніться до ІТ-фахівця, не намагайтеся «просто закрити».


Частина 2. Технічний розбір (для спеціалістів)

Нижче — детальний розбір ланцюга атаки, індикатори компрометації (IOC) та рекомендації із захисту. Ця частина буде корисна системним адміністраторам та фахівцям з інформаційної безпеки.

Загальна схема (kill chain)

Фальшива банківська платіжка: як шкідливий лист захоплює контроль над комп'ютером.

Повний ланцюг: від фішингового листа до встановлення бекдора.

Механізм роботи покроково:

  1. Доставка. Фішинговий лист із RAR-архівом, замаскованим під банківську платіжку.

  2. Приманка. Усередині — JScript-файл із подвійним розширенням .pdf.js (реальний тип — JScript). Файл роздутий сміттєвим кодом приблизно до 8 МБ, щоб ускладнити аналіз і обійти сканери за розміром/сигнатурою.

  3. Запуск. Файл виконується через wscript.exe. Скрипт звертається до зовнішнього сервера (Cloudflare R2) і завантажує звідти MSI-інсталятор через компонент msxml6.dll (MSXML), зберігаючи його в C:\ProgramData\. Паралельно відкриває у браузері справжню сторінку підтримки Microsoft («what does it mean if Windows isn't supported») як відволікання.

  4. Персистентність. У теку Автозавантаження користувача прописується VBS-скрипт, що запускається при кожному вході в систему.

  5. Ескалація. VBS у циклі викликає ShellExecute … "runas" — повторно запитує підвищення прав UAC, доки користувач не погодиться.

  6. Тиха інсталяція. Після згоди helper-скрипт виконує msiexec /i "…DAOGCLFRGMQNKN.msi" /qn — беззвучне встановлення MSI.

  7. Навантаження. Пейлоад — RemoteUtilities, легальна утиліта віддаленого доступу, розгорнута приховано. Фактично — бекдор повного віддаленого контролю.

Важливий висновок з аналізу в ізольованому середовищі: шкідливе навантаження (MSI) не вшите у скрипт, а завантажується з мережі. Ми запустили зразок у віртуальній машині без доступу до інтернету — скрипт впав саме на етапі мережевого запиту (msxml6.dll: The server name or address could not be resolved), MSI так і не з'явився. Це означає: блокування хосту-джерела на периметрі повністю розриває атаку, навіть якщо користувач уже запустив файл. Показове вікно-приманка при цьому все одно з'являється — але без мережі далі нічого не відбувається.

Фальшива банківська платіжка: як шкідливий лист захоплює контроль над комп'ютером.

Дерево процесів у пісочниці: wscript запускає браузер на сторінку-приманку і скидає MSI.

Чому антивіруси майже не бачать загрозу

На момент дослідження детект був дуже низьким — одиниці движків із 60+ на VirusTotal. Причини:

  • Обфускація об'ємом. Тіло JS роздуте тисячами рядків беззмістовного «сміттєвого» коду (порожні функції, псевдо-коментарі), серед якого ховається лише кілька десятків рядків реальної логіки. Це розмиває сигнатуру.

  • «Легальний» пейлоад. RemoteUtilities — не вірус, а комерційний продукт віддаленого доступу. Антивіруси позначають його щонайбільше як potentially unsafe application, а не як загрозу. Зловмисним його робить лише спосіб застосування (приховане тихе встановлення).

  • Антианаліз. Зразок має ознаки протидії пісочницям (тривалі «сну» — long-sleeps, щоб пересидіти автоматичний аналіз).

Фальшива банківська платіжка: як шкідливий лист захоплює контроль над комп'ютером.Низький рівень детекту на VirusTotal — більшість антивірусів на момент атаки загрозу пропускали.Фрагмент обфускованого коду: тисячі рядків «сміття» приховують реальну логіку.

Висновок для фахівців: покладатися лише на вердикт антивіруса тут недостатньо. Факт спрацювання ланцюга надійніше підтверджувати форензикою виконання (Prefetch, файли-маркери, наявність служб/процесів пейлоада) та поведінковим аналізом, а не сигнатурним детектом.

Що отримує зловмисник

RemoteUtilities дає атакуючому повноцінний віддалений доступ: керування робочим столом, передавання файлів, командний рядок. За даними поведінкового аналізу, серед технік — крадіжка сесійних cookie (MITRE ATT&CK T1539), тобто перехоплення авторизованих сесій у браузері.

Фальшива банківська платіжка: як шкідливий лист захоплює контроль над комп'ютером.

Техніки за MITRE ATT&CK, зафіксовані в поведінковому звіті.

Індикатори компрометації (IOC)

Для пошуку у своїй інфраструктурі та блокування на периметрі:

ТипЗначення
SHA-256 (RAR)eed72c6e3c949c6c763edd7dc2223254b89ec6fbece5617e1e0b4569b5457500
SHA-256 (JS)cd20df93a897b572d0b5344e54f4e136421542ea7b4b5e7cadf815ba461e10d9
Скинутий файлC:\ProgramData\DAOGCLFRGMQNKN.msi
ПерсистентністьVBS у теці Startup користувача
Маркер встановлення%APPDATA%\msi_install_done.flag
Хелпер%TEMP%\msi_install_helper.vbs
Джерело завантаження RAR36c51f88f69aacf2a3d437fafbfb7448.r2.cloudflarestorage.com (Cloudflare R2; блокувати конкретний хост, не весь R2)
Bucket credential зловмисника3684c73e168ac2d137232734a6af2459 (Access Key ID R2-бакета — для скарги в Cloudflare)
Відправник (підроблений)[email protected] (зламаний/чужий домен; підпис у листі — фальшива «ТОВ ...»)
Тема листа«FW: Бухгалтерію (Повідомлення про переведення на р/р)»
ПейлоадRemoteUtilities (ESET: Win32/RemoteAdmin.RemoteUtilities.Y)
Сімейство доставкиознаки SocGholish / FakeUpdates

Додаткова хитрість: у HTML-тілі листа вшито логотип і напис «Додати на Диск / Перевірено в Gmail» — імітація інтерфейсу Google Drive, щоб посилання виглядало легітимним. Насправді воно веде не на Диск, а на R2-хостинг зловмисника.

Примітка: конкретний хост-джерело в домені r2.cloudflarestorage.com слід блокувати точково — це легітимний сервіс Cloudflare, повне блокування зашкодить іншим сервісам.

🛡 Рекомендації із захисту

Для користувачів і робочих станцій:

  • Увімкнути показ розширень файлів через GPO — щоб подвійні розширення були видимими.

  • Блокувати вкладення .js, .vbs, .wsf, .hta на поштовому шлюзі.

  • Не вимикати UAC. У цьому інциденті знижений рівень UAC був реальною слабкою ланкою.

Радикальний захід (вбиває весь клас атак):

  • Вимкнути Windows Script Host політикою там, де він не потрібен: HKLM\SOFTWARE\Microsoft\Windows Script Host\Settings\Enabled = 0 (через GPO). Весь ланцюг стартує через wscript.exe — без WSH .js-дроппер не запуститься взагалі.

Для детекту (Sysmon / SIEM):

  • Правило: wscript.exe / cscript.exe, що ініціює вихідне мережеве з'єднання.

  • Правило: створення MSI (PE-файлу) у C:\ProgramData\.

  • Правило: поява VBS-файлів у теках Автозавантаження.

  • Увімкнути аудит створення процесів (Event ID 4688) з командним рядком.


Висновок

Це приклад грамотно виконаної, але не «елітної» атаки: ставка робиться не на технічну складність, а на неуважність людини — приховане розширення файлу, фейкове вікно і настирливий запит прав. Головний захист — не антивірус (він цю загрозу майже не бачить), а уважність користувача та базові організаційні заходи: показ розширень, блокування скриптів у пошті й вимкнення WSH там, де він не потрібен.

Якщо ви отримали подібний лист або сумніваєтесь у безпеці свого комп'ютера — звертайтеся до IT-Master, ми допоможемо перевірити та захистити вашу систему.