Обережно: фальшива «банківська платіжка» встановлює прихований віддалений доступ до вашого комп'ютера
Розбір реальної загрози, яку ми зафіксували та дослідили. Стаття складається з двох частин: перша — для всіх користувачів (як не потрапити на гачок), друга — технічна, для системних адміністраторів.
Останнім часом набирає обертів фішингова розсилка, замаскована під банківські платіжні документи. Лист виглядає діловим, у вкладенні — «платіжка». Насправді за нею ховається шкідлива програма, яка намагається встановити на комп'ютер інструмент прихованого віддаленого доступу — тобто фактично віддати ваш комп'ютер під контроль зловмисника. Найнеприємніше: на момент атаки більшість антивірусів цю загрозу майже не бачать.
Розповідаємо, як це працює, як розпізнати небезпеку і що робити, щоб захиститися.
Частина 1. Для користувачів: як виглядає атака і як не попастися
Крок 1. Лист із «платіжкою»
Усе починається зі звичайного на вигляд листа. Тема — про оплату, рахунок або платіжне доручення. У вкладенні — архів (найчастіше .rar) з назвою на кшталт «Оплата», «Payment», з датою і номером рахунку. Назва банку в імені файлу — теж частина приманки, щоб виглядало переконливо.

Крок 2. Файл, що прикидається документом
Якщо відкрити архів, усередині — файл із назвою на кшталт Payment_...950008.pdf. Виглядає як PDF-документ. Але це обман: справжнє ім'я файлу закінчується на .pdf.js — тобто це не документ, а скрипт (програма). Windows за замовчуванням приховує частину .js, тому людина бачить лише «…pdf» і думає, що відкриває платіжку.

Подвійне розширення: файл виглядає як «pdf», але насправді це виконуваний скрипт «.js».
Це головна ознака, на яку ловляться. Справжня платіжка — це PDF, Word або Excel. Файл із розширенням .js, .vbs, .exe, .scr — це ніколи не документ, це програма.
Крок 3. Фейкове вікно для відволікання
Якщо запустити цей файл, на екрані з'являється вікно-приманка — наприклад, повідомлення «Windows is no longer supported» («Windows більше не підтримується»). Воно потрібне лише для того, щоб відвернути увагу, поки у фоні відбувається головне.

Вікно-приманка. Поки користувач його читає, у фоні готується шкідливе навантаження.
Крок 4. Запит прав адміністратора
Далі програма починає наполегливо просити права адміністратора — з'являється системне вікно UAC (запит на дозвіл внести зміни). Якщо натиснути «Ні» або закрити його — воно з'являється знову і знову, щоб змусити людину зрештою погодитися.

Запит прав адміністратора. Саме тут вирішується все — погоджуватися НЕ можна.
Ось ключовий момент захисту: поки ви не натиснули «Так» у цьому вікні — шкідлива програма не встановиться. Якщо ви побачили таке вікно після відкриття підозрілого файлу — натисніть «Ні», закрийте все і зверніться до ІТ-фахівця.
🚩 Пам'ятка користувачу: як не потрапити на гачок
Не відкривайте вкладення-архіви з листів про «оплату» чи «рахунок», якщо не чекали саме цей документ саме від цього відправника.
Увімкніть показ розширень файлів у Windows (Провідник → Вид → поставити галочку «Розширення імен файлів»). Тоді ви одразу побачите справжній тип файлу.
Файл із розширенням
.js,.vbs,.exe,.scr,.cmd— це не документ. Справжня платіжка — це.pdf,.docxабо.xlsx.Ніколи не погоджуйтесь на запит прав адміністратора, якщо не розумієте, яка саме програма й навіщо його показує.
Якщо сумніваєтесь щодо платежу — зателефонуйте контрагенту чи в банк за офіційним номером, а не за контактами з листа.
Якщо вже відкрили підозрілий файл — вимкніть мережу і зверніться до ІТ-фахівця, не намагайтеся «просто закрити».
Частина 2. Технічний розбір (для спеціалістів)
Нижче — детальний розбір ланцюга атаки, індикатори компрометації (IOC) та рекомендації із захисту. Ця частина буде корисна системним адміністраторам та фахівцям з інформаційної безпеки.
Загальна схема (kill chain)

Повний ланцюг: від фішингового листа до встановлення бекдора.
Механізм роботи покроково:
Доставка. Фішинговий лист із RAR-архівом, замаскованим під банківську платіжку.
Приманка. Усередині — JScript-файл із подвійним розширенням
.pdf.js(реальний тип — JScript). Файл роздутий сміттєвим кодом приблизно до 8 МБ, щоб ускладнити аналіз і обійти сканери за розміром/сигнатурою.Запуск. Файл виконується через
wscript.exe. Скрипт звертається до зовнішнього сервера (Cloudflare R2) і завантажує звідти MSI-інсталятор через компонентmsxml6.dll(MSXML), зберігаючи його вC:\ProgramData\. Паралельно відкриває у браузері справжню сторінку підтримки Microsoft («what does it mean if Windows isn't supported») як відволікання.Персистентність. У теку Автозавантаження користувача прописується VBS-скрипт, що запускається при кожному вході в систему.
Ескалація. VBS у циклі викликає
ShellExecute … "runas"— повторно запитує підвищення прав UAC, доки користувач не погодиться.Тиха інсталяція. Після згоди helper-скрипт виконує
msiexec /i "…DAOGCLFRGMQNKN.msi" /qn— беззвучне встановлення MSI.Навантаження. Пейлоад — RemoteUtilities, легальна утиліта віддаленого доступу, розгорнута приховано. Фактично — бекдор повного віддаленого контролю.
Важливий висновок з аналізу в ізольованому середовищі: шкідливе навантаження (MSI) не вшите у скрипт, а завантажується з мережі. Ми запустили зразок у віртуальній машині без доступу до інтернету — скрипт впав саме на етапі мережевого запиту (msxml6.dll: The server name or address could not be resolved), MSI так і не з'явився. Це означає: блокування хосту-джерела на периметрі повністю розриває атаку, навіть якщо користувач уже запустив файл. Показове вікно-приманка при цьому все одно з'являється — але без мережі далі нічого не відбувається.

Дерево процесів у пісочниці: wscript запускає браузер на сторінку-приманку і скидає MSI.
Чому антивіруси майже не бачать загрозу
На момент дослідження детект був дуже низьким — одиниці движків із 60+ на VirusTotal. Причини:
Обфускація об'ємом. Тіло JS роздуте тисячами рядків беззмістовного «сміттєвого» коду (порожні функції, псевдо-коментарі), серед якого ховається лише кілька десятків рядків реальної логіки. Це розмиває сигнатуру.
«Легальний» пейлоад. RemoteUtilities — не вірус, а комерційний продукт віддаленого доступу. Антивіруси позначають його щонайбільше як potentially unsafe application, а не як загрозу. Зловмисним його робить лише спосіб застосування (приховане тихе встановлення).
Антианаліз. Зразок має ознаки протидії пісочницям (тривалі «сну» — long-sleeps, щоб пересидіти автоматичний аналіз).

Висновок для фахівців: покладатися лише на вердикт антивіруса тут недостатньо. Факт спрацювання ланцюга надійніше підтверджувати форензикою виконання (Prefetch, файли-маркери, наявність служб/процесів пейлоада) та поведінковим аналізом, а не сигнатурним детектом.
Що отримує зловмисник
RemoteUtilities дає атакуючому повноцінний віддалений доступ: керування робочим столом, передавання файлів, командний рядок. За даними поведінкового аналізу, серед технік — крадіжка сесійних cookie (MITRE ATT&CK T1539), тобто перехоплення авторизованих сесій у браузері.

Техніки за MITRE ATT&CK, зафіксовані в поведінковому звіті.
Індикатори компрометації (IOC)
Для пошуку у своїй інфраструктурі та блокування на периметрі:
| Тип | Значення |
|---|---|
| SHA-256 (RAR) | eed72c6e3c949c6c763edd7dc2223254b89ec6fbece5617e1e0b4569b5457500 |
| SHA-256 (JS) | cd20df93a897b572d0b5344e54f4e136421542ea7b4b5e7cadf815ba461e10d9 |
| Скинутий файл | C:\ProgramData\DAOGCLFRGMQNKN.msi |
| Персистентність | VBS у теці Startup користувача |
| Маркер встановлення | %APPDATA%\msi_install_done.flag |
| Хелпер | %TEMP%\msi_install_helper.vbs |
| Джерело завантаження RAR | 36c51f88f69aacf2a3d437fafbfb7448.r2.cloudflarestorage.com (Cloudflare R2; блокувати конкретний хост, не весь R2) |
| Bucket credential зловмисника | 3684c73e168ac2d137232734a6af2459 (Access Key ID R2-бакета — для скарги в Cloudflare) |
| Відправник (підроблений) | [email protected] (зламаний/чужий домен; підпис у листі — фальшива «ТОВ ...») |
| Тема листа | «FW: Бухгалтерію (Повідомлення про переведення на р/р)» |
| Пейлоад | RemoteUtilities (ESET: Win32/RemoteAdmin.RemoteUtilities.Y) |
| Сімейство доставки | ознаки SocGholish / FakeUpdates |
Додаткова хитрість: у HTML-тілі листа вшито логотип і напис «Додати на Диск / Перевірено в Gmail» — імітація інтерфейсу Google Drive, щоб посилання виглядало легітимним. Насправді воно веде не на Диск, а на R2-хостинг зловмисника.
Примітка: конкретний хост-джерело в домені r2.cloudflarestorage.com слід блокувати точково — це легітимний сервіс Cloudflare, повне блокування зашкодить іншим сервісам.
🛡 Рекомендації із захисту
Для користувачів і робочих станцій:
Увімкнути показ розширень файлів через GPO — щоб подвійні розширення були видимими.
Блокувати вкладення
.js,.vbs,.wsf,.htaна поштовому шлюзі.Не вимикати UAC. У цьому інциденті знижений рівень UAC був реальною слабкою ланкою.
Радикальний захід (вбиває весь клас атак):
Вимкнути Windows Script Host політикою там, де він не потрібен:
HKLM\SOFTWARE\Microsoft\Windows Script Host\Settings\Enabled = 0(через GPO). Весь ланцюг стартує черезwscript.exe— без WSH.js-дроппер не запуститься взагалі.
Для детекту (Sysmon / SIEM):
Правило:
wscript.exe/cscript.exe, що ініціює вихідне мережеве з'єднання.Правило: створення MSI (PE-файлу) у
C:\ProgramData\.Правило: поява VBS-файлів у теках Автозавантаження.
Увімкнути аудит створення процесів (Event ID 4688) з командним рядком.
Висновок
Це приклад грамотно виконаної, але не «елітної» атаки: ставка робиться не на технічну складність, а на неуважність людини — приховане розширення файлу, фейкове вікно і настирливий запит прав. Головний захист — не антивірус (він цю загрозу майже не бачить), а уважність користувача та базові організаційні заходи: показ розширень, блокування скриптів у пошті й вимкнення WSH там, де він не потрібен.
Якщо ви отримали подібний лист або сумніваєтесь у безпеці свого комп'ютера — звертайтеся до IT-Master, ми допоможемо перевірити та захистити вашу систему.