Группа Google Threat Intelligence Group (GTIG) раскрыла новую кампанию APT41 (HOODOO), в которой хакеры использовали Google Calendar для управления вредоносным ПО. В конце октября 2024 года злоумышленники взломали правительственный сайт, распространяя через него троянец TOUGHPROGRESS. Целями стали госучреждения, логистические и медиакомпании, технологический и автомобильный сектор.
Описание
Фишинг и заражение
Атака начиналась с рассылки писем, содержащих ссылку на архив "出境海關申報清單.zip". Внутри архива находился LNK-файл, замаскированный под PDF, и папка с изображениями. Ключевые файлы 6.jpg (зашифрованная нагрузка) и 7.jpg (DLL-дешифратор) активировались при открытии LNK. После выполнения скрипта LNK заменялся легитимным PDF-документом о таможенных декларациях.
Многоступенчатый троянец
Заражение проходило в три этапа. Сначала модуль PLUSDROP расшифровывал следующий этап в памяти. Затем PLUSINJECT внедрял финальную нагрузку в легитимный процесс svchost.exe через технику process hollowing. Финальный модуль TOUGHPROGRESS использовал Google Calendar для скрытного управления.
Технология уклонения
TOUGHPROGRESS применял сложную обфускацию: регистровые косвенные вызовы, динамическую арифметику адресов и переполнение 64-битных регистров. Это нарушало построение графа потока управления в инструментах анализа. Для связи с C2 троянец создавал события в Google Calendar: на дату 2023-05-30 записывал зашифрованные данные жертвы, а команды получал из событий 2023-07-30/31, используя 10-байтный XOR-ключ. Результаты выполнения команд шифровались через LZNT1 и 4-байтный XOR, после чего отправлялись обратно в описание календарных событий.
Борьба Google с угрозой
GTIG заблокировала инфраструктуру APT41, удалив контролируемые хакерами календари и проекты Workspace. В Safe Browsing внесены домены-индикаторы, включая word[.]msapp[.]workers[.]dev, pubs[.]infinityfreeapp[.]com и URL-сокращатели lihi[.]cc, tinyurl[.]com. Пострадавшим организациям переданы образцы сетевого трафика и данные об угрозе.
Исторический контекст
APT41 систематически злоупотребляет облачными сервисами Google. В 2023 году группа использовала Sheets и Drive для C2, в 2024 — внедряла VOLDEMORT и DUSTTRAP через публичные облака. Несмотря на регулярный демонтаж инфраструктуры GTIG, хакеры продолжают экспериментировать с бесплатными хостингами Cloudflare Workers и InfinityFree.