Пользователи испанского сайта журнала Revista Ejecutivos оказались под угрозой заражения из-за продолжающейся кампании кибершпионажа. Несмотря на то, что злоумышленники остаются неатрибутированными, эксперты связывают все волны кампании с одной APT-группой (группой целевых атак), которая действует через инфраструктуру AS202412, оператором которой является компания Omegatech LTD, зарегистрированная на Сейшельских островах.
Описание
Отчёт SecureLeaf Omegatech зафиксировал двенадцатый по счёту раунд атак, использующих социальную инженерию и методы сокрытия вредоносной активности. Анализ показывает, что каждая новая версия кампании опирается на те же серверы управления и тактические приёмы, что и предыдущие. В частности, фиксируется использование трёх IP-адресов (158.94.208[.]104, 178.16.53[.]137 и 91.92.240[.]121), которые уже упоминались в предыдущих расследованиях SecureLeaf. Эти серверы продолжают использоваться для получения команд и загрузки полезной нагрузки.
Кроме того, атакующие сохраняют приверженность технологии EtherHiding, которая позволяет скрывать команды в блокчейн-транзакциях тестовой сети BSC. Код загрузчика по-прежнему генерируется с помощью инструмента obfuscator.io с применением алгоритмов RC4 и ротации строк. Схема распределения трафика (TDS) использует параметр /?sid=, что свидетельствует о привязке к идентификаторам сессий. Названия вредоносных файлов следуют шаблону student_*.bin, который наблюдался, начиная с девятой версии кампании. Загрузчик заключительной стадии представляет собой .NET-библиотеку DonutLoader, характерную для одиннадцатого раунда атак.
В двенадцатой версии кампании появились существенные нововведения. Во-первых, для проверки уникальности сессии используется новый домен senterprise2026.com. Этот узел проверяет, был ли уже обработан определённый идентификатор сессии, что фактически является механизмом защиты от повторного воспроизведения. Если злоумышленники заметят повторное обращение с тем же sid, они могут отреагировать блокировкой или изменением тактики. Во-вторых, изменился путь загрузки второй стадии: вместо /my_enterprise/ на IP-адресе 158.94.208.104 теперь используется /s_enterprise/. В-третьих, все сетевые строки, передаваемые через вызов eth_call к блокчейн-ноде bsc-testnet-rpc.publicnode.com, теперь полностью закодированы. Это сделано для того, чтобы обойти сигнатуры систем безопасности, которые ранее анализировали открытый текст подобных запросов.
Цепочка заражения в новой версии начинается с компрометации легитимного сайта. Злоумышленники внедрили свой загрузчик на страницы испанского онлайн-журнала ejecutivos.es, который построен на WordPress с темой Avada. Загрузчик размещён в одном из 32 скриптовых блоков на странице, что делает его практически незаметным для обычного пользователя и затрудняет его обнаружение автоматическими сканерами.
После того как жертва открывает заражённую страницу, происходит последовательность действий, которая приводит к загрузке вредоносного кода. Сначала загрузчик системы распределения трафика отправляет запрос на сервер dntds.shop, передавая временную метку и случайное число в параметре /?sid=. Это позволяет атакующим отслеживать сессии и при необходимости перенаправлять их на разные этапы атаки.
Далее система обращается к блокчейн-ноде BSC testnet для получения скрытых команд через EtherHiding. Как уже говорилось, все строки в этих запросах теперь закодированы, что усложняет их анализ системами сетевой безопасности.
На следующем этапе пользователь сталкивается с поддельным уведомлением от Cloudflare. Сообщение предлагает подтвердить, что он человек, скопировав и вставив определённую команду в системный буфер обмена. Это типичный приём социальной инженерии, который вводит жертву в заблуждение. Команда выглядит как проверка, но на самом деле содержит вредоносные инструкции. Если пользователь выполняет это действие, его система запускает однострочную команду PowerShell, которая загружает и исполняет следующий этап атаки.
Затем происходит обращение к узлу senterprise2026.com для проверки идентификатора сессии. Если узел определяет, что такой sid уже был обработан, возможно, он блокирует дальнейшие действия, предотвращая повторное заражение или дублирование срабатывания. Этот механизм защищает атакующих от анализа и помогает им скрывать свою активность.
После подтверждения уникальности сессии система загружает второй этап с пути /s_enterprise/ на сервере 158.94.208[.]104. Результатом является файл /x7GkP2mQ9zL4/student_s.bin. Сам файл представляет собой шеллкод Donut размером 53 323 байта, который, в свою очередь, включает .NET-загрузчик mscoree, скомпилированный 7 июля 2026 года. Этот загрузчик затем запускает основную полезную нагрузку - связи с сервером управления и кражу данных или установку дополнительного вредоносного ПО.
Аналитики подчёркивают, что данная кампания остаётся активной и продолжает развиваться. Злоумышленники совершенствуют методы уклонения от обнаружения, в частности, внедряя кодирование сетевых строк и добавляя механизм проверки уникальности сессий. Несмотря на использование одной и той же инфраструктуры на протяжении двенадцати версий, атрибуция атак остаётся неопределённой. Имя компании Omegatech LTD в данном контексте является лишь зарегистрированным оператором AS-номера, и нет доказательств её прямой причастности к атакам.
Пользователям и администраторам сайтов рекомендуется обращать внимание на подозрительные скрипты на страницах, особенно если они внедрены в популярные CMS. Также стоит с осторожностью относиться к любым предложениям скопировать и вставить код в системные утилиты. Мониторинг сетевого трафика на предмет обращений к подозрительным доменам и IP-адресам, перечисленным в отчёте, может помочь предотвратить компрометацию.
Индикаторы компрометации
IPv4
- 158.94.208.104
- 178.16.53.137
- 91.92.240.121
Domain
- bsc-testnet-rpc.publicnode.com
- dntds.shop
- ejecutivos.es
- senterprise2026.com
SHA256
- 67e88d988df4e94f62935f539ed257515773507592ad32642f1500350463882a
- 954f9a7eda73674e96b63f768d2ac4cef3c32ece6eb02d030bef21a0b3481472
- e1781032bf872f74afc534f01a7f490249d84521d0fe02773035716572b367db
- e88fbd4c3a4828256ae5f8508a3ec14337f808473aef08c43152810d68b5cc01