Специалисты JPCERT/CC (Японский центр компьютерной готовности к чрезвычайным ситуациям) продолжают фиксировать активность группировки APT-C-60, нацеленную на организации в Японии. В новых инцидентах, зафиксированных в 2026 году, злоумышленники изменили методы первоначального доступа и состав используемой инфраструктуры. Если в атаках 2024-2025 годов применялись преимущественно GitHub и Bitbucket, то теперь в арсенале появились GitLab, jsDelivr и Codeberg. Такая эволюция усложняет обнаружение вредоносной активности, поскольку трафик к легитимным сервисам часто разрешен в корпоративных сетях.
Описание
Вектор атаки начинается с целевого фишингового письма. В одном из исследованных случаев жертве направлялась ссылка на Proton Drive, откуда предлагалось скачать RAR-архив. При распаковке архив содержал LNK-файл - ярлык Windows. После открытия ярлыка запускался процесс заражения. JPCERT/CC также заметил вариант, при котором вредоносный файл прикреплялся непосредственно к письму, без использования облачного хранилища. В любом случае конечной целью является выполнение кода на устройстве получателя.
Анализ поведения LNK-файла показал, что после запуска он копирует себя и с помощью легитимной утилиты mshta.exe (предназначенной для выполнения HTML-приложений) запускает встроенный JavaScript-код. Этот код обфусцирован, но выполняет три основные задачи: скачивает файл "contributing[1].txt" из CDN jsDelivr, извлекает из него данные и запускает скрипт через легитимный исполняемый файл git.exe. Последний находится в папке, которая создается в процессе распаковки архива. Использование git.exe для выполнения скриптов - техника, уже наблюдавшаяся в атаках APT-C-60 в предыдущие годы, что указывает на преемственность тактик.
Скрипт, выполняемый через git.exe, создает загрузчик (downloader) - программу, собирающуюся из нескольких файлов с расширением .db, находящихся в той же извлеченной папке. Затем этот загрузчик обращается к легитимным сайтам, таким как GitHub, и загружает дополнительные компоненты: следующий загрузчик и loader (программа, запускающая полезную нагрузку). Как отмечается в отчёте JPCERT/CC, техники закрепления в системе (persistence) также остались неизменными по сравнению с 2024-2025 годами.
Ключевое новшество 2026 года - расширение списка легитимных сервисов, используемых злоумышленниками в качестве инфраструктуры для хранения и распространения вредоносных файлов. Ранее применялись GitHub и Bitbucket, теперь добавились GitLab (платформа для совместной разработки), jsDelivr (сеть доставки контента с открытым исходным кодом) и Codeberg (некоммерческий хостинг кода, ориентированный на приватность). Такой подход позволяет маскировать вредоносный трафик под обычные обращения к доверенным ресурсам. Для корпоративных сред характерно разрешение доступа к CDN и репозиториям кода, что делает блокировку по домену неэффективной.
Конечной полезной нагрузкой данной кампании выступает вредоносное ПО SpyGlace, которое действует как шпионский инструмент. В ходе исследования обнаружены версии v3.1.15, v3.1.17 и v3.1.18. Существенных отличий в функциональности по сравнению с ранними версиями не выявлено. SpyGlace способен осуществлять сбор данных, кражу учетных данных и удаленное управление зараженной системой.
Последствия таких атак для организаций включают утечку конфиденциальной информации, нарушение бизнес-процессов и возможный шантаж. Поскольку атаки используют легитимные функции Windows (mshta.exe, LNK-файлы) и доверенные облачные сервисы, классические средства защиты (сетевые экраны, фильтрация URL) могут не сработать. JPCERT/CC рекомендует проявлять бдительность при получении писем с ссылками на облачные хранилища, а также не открывать файлы с расширением .lnk из вложений архивов (RAR, ZIP) без предварительной проверки.
Группировка APT-C-60, вероятно связанная с Китаем, известна целенаправленными атаками на правительственные и технологические структуры Японии. Смена инфраструктуры указывает на стремление адаптироваться к существующим методам обнаружения. Организациям, работающим с японскими контрагентами или имеющим офисы в регионе, стоит усилить мониторинг на стороне рабочих станций: обращать внимание на запуск mshta.exe с необычными аргументами и появление процессов git.exe в нестандартных сценариях.