После нескольких лет относительного затишья в разработке сложных вредоносных программ одна из самых известных и активных APT-групп вновь демонстрирует высокий уровень технической изощренности. Исследователи компании ESET обнаружили, что с апреля 2024 года группа Sednit (также известная как APT28, Fancy Bear, Forest Blizzard) повторно активизировала свою команду по созданию продвинутых имплантов. В центре её современного инструментария оказалась пара новых вредоносных программ - BeardShell и Covenant, каждая из которых для устойчивости использует разные легитимные облачные сервисы в качестве каналов управления. Этот дуэт позволил злоумышленникам вести долгосрочный шпионаж за украинскими военными, причём современные инструменты демонстрируют прямую преемственность кода с имплантами группы образца 2010-х годов.
Описание
Группа Sednit причастна к громким кибератакам, таким как взлом Национального комитета Демократической партии США в 2016 году, сделала её объектом пристального внимания мирового сообщества информационной безопасности. Однако после 2019 года наблюдения за её сложными кастомными имплантами практически прекратились, уступив место массовым фишинговым кампаниям с использованием простых скриптов. Теперь же ситуация изменилась, что свидетельствует о стратегическом сдвиге в операциях группы.
Возвращение к истокам началось с ключевого регистратора SlimAgent, обнаруженного на компьютере украинского государственного учреждения в апреле 2024 года. Анализ показал, что его код напрямую произошёл от модуля записи нажатий клавиш (RemoteKeyLogger.dll) флагманского бэкдора Xagent, который был визитной карточкой Sednit в 2010-е годы. Сходство включает не только идентичную шестишаговую логику сбора данных, но и уникальные детали, такие как цветовая схема HTML-отчётов. Это прямое наследие старого кодовой базы, которое с высокой долей уверенности позволяет атрибутировать атаку группе Sednit. Одновременно на той же машине был обнаружен и второй, более современный имплант - BeardShell.
Именно BeardShell, способный выполнять команды PowerShell через .NET среду и использующий облачное хранилище Icedrive для связи с командным сервером, стал ключевым свидетельством возобновления работы команды высококлассных разработчиков. Злоумышленникам пришлось провести серьёзную работу по реверс-инжинирингу приватного API Icedrive, оперативно выпуская обновления импланта при любых изменениях со стороны сервиса. Однако наиболее поразительной находкой стала техника обфускации кода, применённая в BeardShell. Речь идёт о так называемом «непрозрачном предикате» - математическом условии, которое всегда ложно, что затрудняет статический анализ. Формула "2(x² + 1) + 2 = y² + 5", не имеющая целочисленных решений, была использована для маскировки критически важного кода дешифровки токена Icedrive.
Как сообщают исследователи ESET, эта же уникальная математическая конструкция ранее встречалась исключительно в инструменте Xtunnel, который Sednit использовала для перенаправления сетевого трафика в период с 2013 по 2016 год. Совпадение такой редкой и специфической техники, помимо совместного развёртывания с SlimAgent, является веским доказательством принадлежности BeardShell к арсеналу Sednit. Начиная с 2024 года группа продолжила активно использовать этот имплант в долгосрочных операциях против украинских военных, но для обеспечения устойчивого доступа к высокоценным целям стала развёртывать его в паре с третьим компонентом - Covenant.
Covenant представляет собой открытый фреймворк для пост-эксплуатации на .NET, официальная разработка которого прекратилась в 2021 году. Sednit не просто воспользовалась готовым решением, а провела его глубокую модификацию, адаптируя под задачи долгосрочного шпионажа. Группа изменила механизм генерации идентификаторов имплантов на детерминированный, чтобы одна и та же машина после перезагрузки не создавала хаос в панели управления. Главным же нововведением стала интеграция поддержки облачных протоколов. Разработчики Sednit последовательно внедряли в Covenant возможность использовать легитимные сервисы pCloud, Koofr, а с июля 2025 года - Filen в качестве каналов управления, реализовав для этого соответствующие классы связи.
Эта стратегия «двойного импланта» - когда Covenant выступает основным инструментом, а BeardShell остаётся на случай проблем с инфраструктурой Covenant, - демонстрирует высокий уровень операционной гибкости. Анализ контролируемых Sednit облачных дисков показал, что некоторые цели находились под наблюдением более шести месяцев. Кроме того, в январе 2026 года группа использовала модифицированный Covenant в серии целевых фишинговых атак, эксплуатирующих уязвимость CVE-2026-21509.
Возрождение продвинутого инструментария Sednit ставит перед специалистами по информационной безопасности ряд важных вопросов. Во-первых, это сигнал о необходимости тщательного мониторинга не только известных, но и устаревших или забытых фреймворков, которые могут быть кастомизированы APT-группами. Во-вторых, злоупотребление легитимными облачными сервисами (Icedrive, Filen) серьёзно осложняет обнаружение атак на сетевом периметре, смещая фокус на анализ поведения конечных точек (EDR). Организациям, особенно в сфере государственного управления и обороны, следует усилить контроль за исходящим трафиком на нестандартные порты и к публичным облачным хранилищам, а также внедрять решения для анализа памяти и процессов на предмет подозрительной активности .NET и PowerShell. Возвращение Sednit в «высшую лигу» разработчиков сложных угроз означает, что угроза целевых атек с глубокой персистентностью и использованием легитимных сервисов будет только нарастать.