Специалисты компании DomainTools представили четвертую часть исследования крупной кампании по распространению вредоносного программного обеспечения, нацеленной на китаеязычных пользователей по всему миру. Новый отчет охватывает период с мая по ноябрь 2025 года и демонстрирует эволюцию инфраструктуры злоумышленников, а также революционный подход к защите с использованием агентного искусственного интеллекта для анализа угроз.
Описание
Кампания, активная с июня 2023 года, продолжает масштабные операции. Если в июле 2025 года кластер насчитывал около 2800 доменов для доставки вредоносного ПО, то к ноябрю их число выросло примерно до 5000. За последние полгода исследователи обнаружили и проанализировали более 1900 новых подозрительных доменов, входящих в этот суперкластер. Основной тактикой угрозы остается создание фишинговых сайтов, имитирующих страницы загрузки популярного ПО, таких как WhatsApp, Telegram, VPN-сервисы, браузер Chrome, офисный пакет WPS Office и криптовалютные кошельки.
Инфраструктура злоумышленников претерпела значительные изменения. После периода консолидации вокруг хостинга Alibaba Cloud и регистратора WebNIC, к осени 2025 года операция стала более фрагментированной и локализованной. В частности, возросло использование китайских регистраторов, таких как «Sichuan Yuqu Network Technology Co., Ltd.», и появились рандомизированные шаблоны именования доменов. Эти изменения, вероятно, направлены на улучшение операционной безопасности. Кроме того, угроза демонстрирует развитие технических возможностей, включая использование сложного анти-автоматизационного JavaScript, множественных упаковщиков для вредоносных нагрузок и механизмов certificate pinning.
Наиболее значимым аспектом отчета стало описание экспериментального подхода к анализу угроз с помощью агентного искусственного интеллекта. Вместо традиционных автоматизированных скриптов исследователи развернули систему координируемых ИИ-агентов, способных адаптироваться к различным задачам. Архитектура состоит из двух уровней: оркестратора, который управляет процессом, и специализированных агентов для анализа. Например, ScannerAgent автоматизирует работу с браузером и перехватывает сетевой трафик, CodeAnalyzerAgent проводит семантический анализ JavaScript, а BinaryAnalyzerAgent исследует вредоносные файлы.
Внедрение этой технологии кардинально изменило экономику защиты. По словам исследователей, один специалист с помощью ИИ-агентов достиг десятикратного увеличения пропускной способности анализа. Агенты смогли обработать более 1900 вредоносных сайтов за время, которое обычно требуется для ручного расследования лишь 200-400 доменов. В одном из тестовых прогонов три параллельных агента обработали 2000 доменов примерно за 10 часов, тратя в среднем от 1 до 10 минут на каждый ресурс. При этом система демонстрирует детерминированную последовательность действий и способность к непрерывному обучению, например, автоматически создавая и применяя новые правила обнаружения YARA.
Тем не менее, авторы отчета отмечают и ограничения метода. Несмотря на впечатляющую скорость, обработка каждого домена все еще требует вычислительных ресурсов. Кроме того, автоматическое создание детектов остается сложной задачей, требующей дальнейшей доработки. Уверенность в атрибуции всех доменов единому кластеру основывается преимущественно на схожести инфраструктуры и тематики фишинга, а не на детальном анализе каждого вредоносного файла.
Исследование также выявило любопытные временные паттерны активности. В отличие от предыдущих периодов, когда регистрация доменов коррелировала с рабочими часами в Восточной Азии, данные за май-ноябрь 2025 года показывают аномальные пики, например, в 22:00 по UTC. При этом кампания продемонстрировала всплеск активности во время китайского Праздника середины осени, что косвенно подтверждает ориентацию на соответствующую аудиторию. Географически инфраструктура остается привязанной к Азиатско-Тихоокеанскому региону, о чем свидетельствует доминирование доменов .cn и .com.cn, а также использование китайских DNS-провайдеров.
В заключение эксперты подчеркивают, что современные угрозы достигают беспрецедентного масштаба. Однако применение скоординированных систем агентного искусственного интеллекта открывает новые возможности для защитников, позволяя им не отставать от быстро адаптирующихся злоумышленников. Баланс в кибербезопасности постепенно смещается в эпоху повсеместного использования ИИ, где технологиями могут эффективно пользоваться обе стороны противостояния.