ESET раскрыла Windows-версии бэкдора SprySOCKS от группировки FishMonger

APT

Специалисты ESET обнаружили два ранее неизвестных Windows-варианта бэкдора SprySOCKS, который ранее считался exclusively Linux-инструментом. Этот вредоносный код связывают с группировкой FishMonger. Телеметрия ESET показала реальную активность в период с 2023 по 2024 год, жертвами стали правительственные организации в Гондурасе, Тайване, Таиланде и Пакистане.

Описание

Новые варианты получили внутренние обозначения WIN_DRV и WIN_PLUS. Оба содержат жёстко заданную конфигурацию командного сервера (C&C) и поддерживают связь через протоколы TCP, UDP и WebSocket. Основная функциональность бэкдора включает более 30 команд, среди которых сбор информации о системе, перечисление процессов, управление службами и файловыми операциями - создание, удаление, передача файлов.

Ключевое отличие WIN_DRV - использование драйверов режима ядра. Этот компонент, названный RawWNPF, позволяет скрывать сетевые соединения, процессы, файлы и записи реестра, связанные с вредоносной активностью. Кроме того, драйвер реализует перенаправление TCP-трафика: злоумышленники могут отправлять команды бэкдору через любой открытый TCP-порт на устройстве жертвы, не раскрывая реальный порт прослушивания. Это делает обнаружение бэкдора стандартными сетевыми средствами крайне затруднительным. WIN_PLUS, в свою очередь, лишён драйверной составляющей и полагается на менее скрытные механизмы.

Предоставленный отчёт ESET также указывает на ограниченные признаки возможного использования компонента UEFI bootkit в некоторых сценариях атак FishMonger. В частности, упоминается уязвимость CVE-2023-24932, которая могла быть задействована для закрепления в системе на уровне прошивки. Хотя прямых подтверждений этому пока нет, исследователи рекомендуют внимательно следить за активностью группы.

FishMonger относится к зонтичной структуре Winnti Group и, по данным аналитиков, действует из китайского города Чэнду. Группировка известна под псевдонимами Earth Lusca, TAG-22, Aquatic Panda и Red Dev 10. Её инструментарий включает ShadowPad, Spyder, Cobalt Strike, FunnySwitch, SprySOCKS и BIOPASS RAT. Ранее FishMonger активно атаковала университеты Гонконга в 2019 году, а также проводила watering-hole атаки, о чём сообщали Trend Micro.

Windows-варианты SprySOCKS в целом сохранили архитектуру Linux-версии, включая формат сообщений C&C, алгоритмы шифрования и использование статически связанной сетевой библиотеки HP-Socket. Однако разработчики заменили Linux-специфичные механизмы на Windows-совместимые и добавили драйвер для повышения скрытности. Так, в версии WIN_DRV бэкдор загружается через подгрузку DLL (DLL side-loading) с использованием легитимного исполняемого файла ThinPrint AutoConnect. Процесс установки включает батник, который копирует файлы в каталог SystemRoot\Fonts и создаёт задачу в планировщике Windows с привилегиями SYSTEM. Затем загрузчик проверяет наличие сред виртуализации и защитных продуктов, после чего расшифровывает полезную нагрузку и внедряет её в процесс svchost.exe через технику process doppelgänging.

Драйвер RawWNPF, отвечающий за скрытность, сам загружается в память без записи на диск. Он перехватывает системный вызов NtQuerySystemInformation для сокрытия процессов, модифицирует обработчик IOCTL драйвера nsiproxy.sys для фильтрации сетевых соединений, а также регистрирует себя в качестве minifilter-драйвера для сокрытия файлов. Для перенаправления трафика драйвер использует Windows Filtering Platform (WFP), проверяя входящие и исходящие IPv4-пакеты на наличие специальной сигнатуры. При обнаружении такой сигнатуры пакет перенаправляется на порт, где слушает бэкдор.

Версия WIN_PLUS не использует драйвер, но также обеспечивает перенаправление трафика через стандартные средства Windows. Она распространяется в виде зашифрованного контейнера, который загружается как принт-процессор в спулере печати. Это позволяет маскировать активность под легитимные операции печати. В телеметрии ESET первый такой случай обнаружен в июле 2024 года на устройстве жертвы в Пакистане.

Оба варианта бэкдора поддерживают клавиатурный шпион, который активируется при наличии конфигурационного INI-файла с определённым значением. Кейлоггер записывает нажатия клавиш, активное окно и данные буфера обмена в зашифрованный файл. Сетевой трафик шифруется с использованием AES-128 в режиме ECB, а перед передачей добавляется заголовок с контрольной суммой и магическими значениями, уникальными для каждого протокола связи.

Обнаружение Windows-версий SprySOCKS свидетельствует о целенаправленном расширении платформенного охвата FishMonger. Особую угрозу представляет версия WIN_DRV с драйвером ядра, которая позволяет злоумышленникам длительное время оставаться незамеченными в инфраструктуре жертвы. Учитывая ограниченные признаки использования UEFI bootkit, а также историю атак этого APT-актора на правительственные организации, эксперты рекомендуют усилить мониторинг на предмет подозрительных драйверов и нестандартных сетевых соединений, а также своевременно применять патчи безопасности.

Индикаторы компрометации

IPv4

  • 207.148.78.36

SHA1

  • 037db2445f3d72388cb2cf8510563148e5a184be
  • 2457eed2ab28e37741f10914ef929dad2c8079d4
  • 44dc4a08c5eb0972c8e18b0e01284e06f09006bb
  • 5f3b87cef56683d9a9e19186e0fd0d8019b559c4
  • 621d1952839be4b0a1b0e66e87bce5062ca368ed
  • 6490b8e4aade25a3ee2da9a47f312db2122470bc
  • 955bfc3dcc867256f9f46a606deb0779fa3416d8
  • ab87b29b6f79487c75ca08d102e79001e536f083
  • c793ca31e3f6628b5c8986146953bf66232e9a30
  • d2c706b1eaf662bf0ce124b5032f73ed84bda24a
  • e7484c24b88a1a2407a8f09d734f9a993670285b

Комментарии: 0