APT-C-24 (SideWinder) активизировалась: новые атаки с использованием LNK-файлов для таргетированного шпионажа

APT

Группа APT-C-24, также известная как SideWinder (Гремучая змея), продолжает активно атаковать государственные и военные структуры Южной Азии. Специалисты из 360 Advanced Threat Research Lab недавно обнаружили новую кампанию, в которой злоумышленники применяют LNK-файлы для доставки вредоносных нагрузок. Этот метод позволяет обходить традиционные защиты и загружать вредоносные компоненты прямо в память, минуя запись на диск.

Описание

Кто стоит за атакой?

APT-C-24 - это долгоживущая группа, работающая с 2012 года. Их основная цель - хищение конфиденциальных данных из правительственных, энергетических, военных и горнодобывающих секторов. География атак включает Пакистан, Афганистан, Непал, Бутан, Мьянму и другие страны региона. В текущей кампании мишенью стали Непал и Шри-Ланка.

Как работает атака?

Злоумышленники распространяют ZIP-архивы, содержащие три LNK-файла с двойными расширениями, например - file 1.docx.lnk. Эти файлы выглядят как документы, но на самом деле являются ярлыками, которые при запуске инициируют выполнение удалённого сценария через утилиту mshta.exe.

Каждый LNK-файл обращается к URL с параметром yui=0, 1 или 2. Например:
https[:]//policy.mail163cn.info/36287654-New?yui=1

Сценарий на удалённом сервере проходит несколько этапов сложной обфускации. После декодирования он выполняет две ключевые функции: создаёт поддельный документ в папке %TEMP%, чтобы усыпить бдительность жертвы, и проверяет конфигурацию системы - количество ядер процессора и объём оперативной памяти. Если система соответствует требованиям (не менее 2 ядер и 810 МБ ОЗУ), в память загружается следующий этап атаки.

Особенности вредоносной нагрузки

Основной нагрузкой стал загрузчик на C#, который ищет в системе процессы антивирусов (например, Касперского или ESET). При обнаружении защитных решений он отправляет на сервер информацию о найденном ПО. Затем он расшифровывает поддельный документ и открывает его - это часть тактики маскировки.

Финальный этап - загрузка и выполнение основной вредоносной нагрузки прямо из памяти. Серверы группы быстро меняются и отвечают только на запросы из определённых географических зон, что осложняет анализ.

Принадлежность к APT-C-24

Эксперты уверенно связывают кампанию с «Гремучей змеёй» по нескольким признакам: использование одинаковых параметров в URL (yui=0/1/2), схожие методы обфускации, структура доменных имён (с включением слов nepal, army, lk), а также совпадения в JARM-отпечатках и заголовках серверов.

Выводы и рекомендации

Группа APT-C-24 демонстрирует высокую адаптивность: вместо уязвимостей в Office (таких как CVE-2017-0199 и CVE-2017-11882) они перешли на LNK-файлы, что повышает скрытность атак. Их инфраструктура быстро обновляется, а атаки носят целевой характер.

Чтобы защититься от подобных угроз, организациям следует усилить мониторинг сетевой активности, блокировать подозрительные URL, обучать сотрудников кибергигиене и использовать современные системы обнаружения аномалий. Особое внимание стоит уделить сегментации сетей и применению принципа наименьших привилегий.

Индикаторы компрометации

Комментарии: 0