В мае 2026 года зафиксирована активность модифицированной версии удаленного трояна BlueShell, используемой APT-группировкой BlackTech. Изначально эта программа, написанная на языке Go, была опубликована как открытый проект и позволяла удаленно управлять зараженными системами через командно-контрольный сервер (C2). Однако выявленная модификация содержит ряд существенных изменений, направленных на повышение скрытности и обход средств защиты.
Описание
Аналитики установили, что модифицированная версия BlueShell распространяется с помощью специализированного дроппера. Этот дроппер злоумышленники размещают на хостах, уже скомпрометированных в ходе бокового перемещения по сети, например, через SSH. В теле дроппера хранится сжатая и зашифрованная копия основной вредоносной программы. При запуске дроппер расшифровывает данные с использованием простого алгоритма, затем распаковывает их и записывает во временную директорию под именем, маскирующимся под системный процесс ядра. После этого он запускает полученный файл, подменяя его имя в списке процессов на название одного из штатных потоков ядра - kworker. Сразу после запуска дроппер удаляет временный файл, не оставляя следов на диске.
Сама вредоносная программа при старте считывает конфигурацию из переменной окружения. Данные в этой переменной дополнительно закодированы, и BlueShell декодирует их, получая адрес C2-сервера, параметры подключения и настройки прокси. В обнаруженном образце в качестве C2 используется IP-адрес, принадлежащий компании Microsoft, и порт 443. Кроме того, конфигурация содержит адрес внутреннего прокси-сервера жертвы (локальный IP с портом 3128) и учетные данные для аутентификации на нем (test/test). Эта особенность отличает новую версию от более старых вариантов, которые не использовали прокси и не требовали дополнительной аутентификации при соединении с C2.
Важной новой функцией является проверка цифрового сертификата C2-сервера. После установления соединения BlueShell анализирует поле имени субъекта в сертификате и продолжает работу только в том случае, если оно содержит одно из слов: microsoft, google, cloudflare, centos или ubuntu. Такая проверка позволяет вредоносной программе избегать подключения к тестовым C2-серверам в изолированных средах анализа, тем самым обманывая средства обнаружения. В оригинальной открытой версии BlueShell подобной проверки не было.
После успешного соединения вредоносная программа отправляет на C2 информацию о зараженной системе: имя хоста, имя пользователя, идентификатор пользователя, локальный IP-адрес, собственный PID и время подключения. Оригинальный BlueShell передавал только тип операционной системы (Windows или Linux). В ответ с C2 приходят команды, которые в модифицированной версии замаскированы под кодовые идентификаторы x0 - x4. Команда x0 приостанавливает выполнение на заданное число секунд, x1 и x2 отвечают за загрузку и выгрузку файлов, x3 открывает удаленную командную оболочку, а x4 запускает SOCKS5-прокси. Такое переименование затрудняет понимание назначения команд при перехвате трафика, однако метаданные внутри исполняемого файла Go позволяют восстановить исходные названия функций.
Отдельного внимания заслуживает функция проверки имени хоста, присутствующая в конфигурации. В текущем образце эта проверка отключена (значение null), но в других кампаниях она может использоваться для привязки вредоносной программы к конкретной цели. Если имя хоста не совпадает, BlueShell завершает работу, что предотвращает случайное срабатывание на нецелевых системах.
Дроппер, в отличие от основного модуля, не удаляется автоматически после выполнения. Однако в реальных атаках злоумышленники вручную стирают его с диска, чтобы воспрепятствовать анализу. В таких случаях для извлечения конфигурации и самого вредоносного ПО приходится применять криминалистику файловой системы или памяти. По данным исследователей, модифицированный BlueShell наблюдался в атаках BlackTech с 2024 года, и с тех пор его функциональность постоянно расширяется - в частности, добавилась поддержка прокси и шифрование конфигурации. Ранее ASEC уже сообщал об использовании вариантов BlueShell этой же группировкой против организаций в Корее и Таиланде. Новые образцы, нацеленные на японские компании, свидетельствуют о расширении географии атак. Несмотря на то, что исходный код BlueShell находится в открытом доступе, обнаруженные модификации являются уникальными и не встречаются в публичных репозиториях, что подтверждает собственные возможности BlackTech по разработке вредоносного ПО.
Для защиты от подобных угроз организациям необходимо усилить контроль за сетевыми подключениями: обращать внимание на процессы, маскирующиеся под системные, анализировать HTTPS-трафик на предмет подозрительных сертификатов, использовать сегментацию сети и строгие политики доступа по SSH. Регулярное обновление средств обнаружения угроз и мониторинг аномалий в поведении процессов помогут своевременно выявить активность такого вредоносного ПО.
Индикаторы компрометации
IPv4 Port Combination
- 48.216.210.91:443
SHA256
- 3228da011423853efd3d94ce3a28046b5ca19e921861ea5aee2700bc90fc1d55
- 944b774d592f5e7fe2c34ac6c3abb2a77bfa96707c4f3c33ac77b8d54800244f