Аналитики Cato CTRL заблокировали атаку с применением нового импланта TencShell на базе открытого фреймворка Rshell

information security

В апреле 2026 года специалисты исследовательского подразделения Cato CTRL предотвратили попытку проникновения в инфраструктуру крупной международной производственной компании. Атакующие использовали ранее неизвестный вредоносный инструмент, получивший название TencShell. Этот имплант был создан на основе открытого фреймворка Rshell, написанного на языке Go и предназначенного для симуляции атак. Инцидент примечателен не только самим фактом атаки, но и тем, как злоумышленники адаптировали доступное программное обеспечение под свои цели, замаскировав вредоносную активность под обычный web-трафик.

Описание

Особую тревогу вызывает вектор атаки: она пришла не напрямую в сеть компании, а через учётную запись стороннего пользователя. Такие подключения обычно считаются доверенными, и именно это делает их привлекательной целью. В данном случае атакующий, вероятно, скомпрометировал учётную запись третьей стороны, а затем использовал её для доставки вредоносного кода на узел, расположенный в индийском подразделении производителя. Специалисты Cato CTRL подчёркивают, что подобный сценарий превращает законные деловые связи в мост для атаки, что существенно усложняет обнаружение.

Цепочка заражения оказалась многоступенчатой и хорошо продуманной. Всё началось с того, что на целевую машину попал так называемый дроппер - небольшой исполняемый компонент. Его задача состояла не в том, чтобы сразу развернуть полный фреймворк, а в том, чтобы скрытно получить следующий этап полезной нагрузки. Этот дроппер, как обнаружили аналитики Cato CTRL в ходе расследования, связался с сервером управления злоумышленников и загрузил shellcode, упакованный в файл, имитирующий web-шрифт формата .woff. Подобные файлы - обычные ресурсы на любом сайте, и их загрузка редко вызывает подозрения у систем защиты.

Следующий этап использовал открытый фреймворк Donut, который предназначен для генерации shellcode, выполняемого непосредственно в памяти. Благодаря Donut вредоносный код не записывался на диск, а загружался прямо в оперативную память процесса, что позволяет обойти многие антивирусные решения. После этого загрузчик изменил атрибуты выделенной области памяти на исполняемые и запустил shellcode, который отразил загрузку и выполнение уже самого импланта TencShell. Всё это происходило внутри одного и того же процесса, без инъекций в другие приложения - такую активность заметить ещё сложнее.

Имплант TencShell, по сути, является кастомизированной версией открытого фреймворка Rshell. Аналитики назвали его так из-за двух характерных черт: "Tenc" указывает на имитацию путей, похожих на API китайской компании Tencent, а "Shell" - на удалённое управление. В коде импланта были найдены следы проекта Reacon, что подтверждает его происхождение. Структура модулей внутри TencShell показывает, что это не просто бекдор, а полноценный инструмент для пост-эксплуатации. В нём есть модули для общения с сервером, выполнения команд, работы с системными службами, профилирования системы и взаимодействия с Windows.

Особого внимания заслуживает механизм связи с сервером управления. Вместо очевидных путей callback имплант использовал структурированные адреса, похожие на запросы к обычным web-API. Такой подход помогает вредоносному трафику сливаться с легитимными обращениями к облачным сервисам. Аналитики отметили, что повторяющиеся шаблоны URI и порты на разных серверах злоумышленников указывают на подготовку более широкой кампании, а не единичной атаки.

Если бы имплант успешно установил связь, последствия могли быть катастрофическими. TencShell обладает широким набором возможностей: удалённое выполнение команд, запуск .NET-сборок и других исполняемых файлов прямо из памяти, поддержка SOCKS5-прокси для перемещения по внутренней сети, перехват экрана, кража данных из браузеров и даже обход контроля учётных записей (UAC). В коде обнаружены функции для проверки состояния рабочей станции, очистки следов в Chrome и Edge, а также механизм закрепления в системе. Для этого имплант создаёт запись в реестре Windows с именем OneDriveHealthTask, что выглядит как легитимная задача обслуживания.

К счастью, атака была заблокирована на ранней стадии. Специалисты Cato CTRL использовали корреляцию множества сигналов: подозрительный URL, поведение по загрузке полезной нагрузки, маскировка под шрифт и повторное использование инфраструктуры. Система управления безопасностью XOps отобразила инцидент в виде связной истории, что позволило команде MDR (управляемого обнаружения и реагирования) быстро подтвердить попытку вторжения и перехватить управление до того, как злоумышленник смог закрепиться.

Этот случай служит важным напоминанием: современным атакующим не нужно создавать уникальное вредоносное ПО с нуля. Открытые инструменты, такие как Rshell и Donut, при минимальной доработке превращаются в эффективные средства для кибершпионажа. Компаниям необходимо учитывать, что атаки могут исходить не только от внешних противников, но и через скомпрометированных партнёров. Особое внимание стоит уделять мониторингу сетевого трафика, который маскируется под обычные web-запросы, и внедрять решения, способные анализировать поведенческие аномалии, а не только сигнатуры. Только комплексный подход, включающий многоуровневую защиту и круглосуточное наблюдение, способен остановить такие скрытые угрозы на ранней стадии.

Индикаторы компрометации

Комментарии: 0