APT-C-36 атакует Колумбию через SVG-фишинг с применением искусственного интеллекта и Remcos

APT

Группировка APT-C-36, известная также под названием Blind Eagle, провела в апреле 2026 года новую волну целевых атак на организации в Колумбии. Об этом свидетельствуют данные мониторинга 360 Advanced Threat Research. Группа, предположительно базирующаяся в Южной Америке, с 2018 года атакует правительственные учреждения, финансовые и страховые компании в Колумбии, Эквадоре, Чили и Панаме. В свежей кампании аналитики зафиксировали изменения в тактике: во-первых, злоумышленники начали встраивать в фишинговые письма SVG-файлы с зашифрованным JavaScript-загрузчиком, а во‑вторых, в коде обнаружены признаки генерации с помощью искусственного интеллекта. В качестве финальной нагрузки используется легальная утилита удалённого доступа Remcos, которая давно применяется злоумышленниками.

Описание

Атака начинается с рассылки электронных писем, содержащих вложение в формате SVG. Ранее Blind Eagle встраивали в такие файлы прямую ссылку на вредоносное ПО. Сейчас внутри SVG размещён зашифрованный JavaScript-скрипт, который выполняет роль офлайн-загрузчика. После нажатия жертвой кнопки скачивания скрипт расшифровывается и запускается, не требуя подключения к интернету для получения следующей стадии. По данным отчёта, в комментариях к JavaScript-коду присутствуют характерные признаки, указывающие на то, что часть фрагментов была сгенерирована нейросетью. Тематика писем также изменилась: в качестве приманки используются SVG-файлы с названиями типа "solicitud de cartera efectuada_indetectable" (исп. "запрос портфеля выполнен_необнаруживаемый"), а содержимое имитирует рекламные страницы колумбийских банков.

После того как пользователь открывает SVG-файл, операционная система Windows запускает вложенный JavaScript через WScript.exe. Скрипт содержит значительный объём мусорного кода и несколько уровней обфускации. Внутри него спрятана команда PowerShell, закодированная с помощью шестнадцатеричных строк и подмены символов. После очистки становится видно, что скрипт выполняет три задачи. Первая - копирует сам себя в папку C:UsersPublicEKMYAKrCRJ.js для обеспечения закрепления в системе. Вторая - записывает тот самый PowerShell-скрипт в переменную окружения пользователя INTERNAL_IO_CACHE, чтобы впоследствии выполнить его без сохранения на диск (с помощью команды IEX $env:INTERNAL_IO_CACHE). Третья - через WMI запускает скрытый процесс PowerShell, который использует эту переменную, а после выполнения удаляет её для заметания следов.

Расшифрованный PowerShell-скрипт умеет загружать PNG-изображение, извлекать из него данные, закодированные между маркерами IN- и -in1, а затем декодировать их через несколько этапов, включая замену символов, реверс и Base64. Результатом оказывается .NET-сборка, которая загружается в память и выполняется. В эту сборку передаётся имя второго PNG-файла, загруженного из сети. Полученный .NET-программный код разворачивает следующую стадию цепочки. В ходе анализа выявлена следующая последовательность запуска процессов: cvtres.exe из .NET Framework запускает cmd.exe, который, в свою очередь, через powershell.exe с флагом -ExecutionPolicy Bypass инсталлирует MSI-пакет из временной папки пользователя.

Внутри MSI-архива содержатся несколько файлов. Ключевым из них является Qt5Network.dll - вредоносная динамическая библиотека, выполняющая роль загрузчика. Остальные файлы - легитимные исполняемые модули, а также файлы с расширениями .dat и .rc, в которых хранятся сжатые и зашифрованные данные. Вся эта совокупность представляет собой Hijackloader - загрузчик, который Blind Eagle активно используют с 2025 года. Его особенность - модульная архитектура и многократное внедрение в легитимные процессы. В данной кампании Hijackloader содержит 35 функциональных модулей, идентичных тем, что применялись годом ранее. Загрузчик последовательно внедряет полезную нагрузку в несколько процессов, а финальное внедрение происходит в исполняемый файл %ALLUSERSPROFILE%PlaneMon.exe.

Итоговая полезная нагрузка - Remcos 6.1.2 Pro. Изначально этот продукт был разработан компанией Breaking Security как легальное средство удалённого администрирования. Однако он быстро перешёл в разряд инструментов, используемых злоумышленниками. Remcos загружает свою конфигурацию из PE-ресурса с именем "SETTINGS". Ключ для расшифровки хранится в первом байте ресурса. Судя по алгоритму, применяется потоковый шифр RC4. После расшифровки становятся доступны адреса C2-серверов (центров управления и контроля), порты, идентификатор жертвы, настройки клавиатурного шпиона, а также сертификаты. Первый пакет, отправляемый на C2, содержит имя компьютера, имя пользователя, тип процессора, версию операционной системы.

Возможности Remcos обширны: он может выполнять команды, выгружать список установленного ПО и процессов, вести экранную трансляцию, записывать нажатия клавиш (как в реальном времени, так и в офлайн-режиме), включать микрофон и камеру, отправлять буфер обмена, изменять реестр, завершать или приостанавливать процессы, загружать и выполнять произвольные файлы, а также воровать данные из браузеров Chrome и Brave. Некоторые команды позволяют вывести сообщение на экран жертвы, перезагрузить компьютер или завершить сеанс.

Принадлежность кампании к APT-C-36 подтверждается географией целей (Колумбия), использованием SVG-вложений и применением того же набора модулей Hijackloader, что и в 2025 году. Примечательной особенностью стало внедрение в атаку кода, сгенерированного искусственным интеллектом. Это снижает порог входа для злоумышленников и ускоряет разработку новых вредоносных сценариев. С учётом этой тенденции можно ожидать роста интенсивности атак Blind Eagle в ближайшие месяцы, а также появления у группировки новых технических приёмов. Организациям в странах Латинской Америки, особенно в финансовом и государственном секторах, следует усилить мониторинг входящих SVG-файлов и обращать внимание на необычные скрипты, загружаемые через почту.

Индикаторы компрометации

Domain Port Combination

  • olayaligia1458.loseyourip.com:1458

URL

  • https://vault88x.secure-efficient2.su/img_060403.png
  • https://vault88x.secure-efficient2.su/MSI_121350.png

MD5

  • 0b07c42d848825a218f558dd8528373d
  • 0b1a4589da15b23e71226d6f5d7fdb53
  • 1f897fa0571c6059a5ad482bf835d08a
  • 47e4bd8f8aa09fcdd3aaaae8656acbb1
  • 8a1440f08cb1da186a7868449a0c860d
  • 957aca511930a73b3bb0605ed47c353a
  • cb106b67787103cf6aaaa95e06dfa290
  • d13387246443f6c10375d9578f678246

Комментарии: 0