Группировка Blind Eagle модернизировала инструментарий: кастомный AES, WNF-инъекция и обход защиты Chrome

APT

Новая волна активности латиноамериканской киберпреступной группировки Blind Eagle (известна также как APT-C-36, APT-Q-98, TAG-144, AguilaCiega) выявила существенное обновление её атакующего арсенала. Специалисты LevelBlue SpiderLabs с мая по июль 2026 года собрали свежие образцы вредоносного кода с открытых серверов группировки. В материалах зафиксированы четыре ключевых изменения: третья по счёту схема обфускации строк, загрузчик RunPE на базе чистого интерпретатора AutoIt3, повторное использование маскировки "Photo Studio" в трёх независимых цепочках и кардинально обновлённая сборка AsyncRAT с внутренним кодовым именем JC-46.

Описание

Blind Eagle остаётся одной из самых активных угроз для испаноязычных пользователей, особенно в Колумбии и других странах Латинской Америки. Год назад эксперты уже отмечали, что группировка переместила часть инфраструктуры доставки VBScript на российского хостинг-провайдера Proton66. Нынешние находки показывают, что темпы атак не снизились, а набор техник стал разнообразнее.

Заражение по-прежнему начинается с фишинговых писем на испанском языке. Цепочка использует многослойную обфускацию: от простого XOR-шифрования до полностью кастомной реализации AES с заменённой таблицей подстановок (S-box). В одном из образцов, полученном с сервера 178.16.52[.]80, JavaScript-код реализует собственный AES-256 - не через вызов системных библиотек, а с уникальными константами раундов и модифицированным S-box. Это означает, что любые сигнатуры, ориентированные на стандартный Rijndael, такую нагрузку не обнаружат.

Другой сервер (181.235.8[.]24) использовал ручной поточный шифр, замаскированный под арифметическую перестановку. Грубо говоря, злоумышленники собирают большой массив Base64-подобных фрагментов, которые по отдельности выглядят безобидно, а затем восстанавливают порядок через вычисления, которые на самом деле ничего не меняют - это приём для обхода статических анализаторов.

Сервер 64.89.160[.]17 продемонстрировал новый метод доставки: вместо одного объёмного дроппера используются два крошечных VBScript (около 790 байт), которые загружают интерпретатор AutoIt3 и вредоносный скрипт с GitHub. При этом сам AutoIt3.exe имеет легитимную подпись, а настоящий код поставляется отдельно в виде .html-файла. Это позволяет менять нагрузку без переупаковки и обходить репутационные фильтры.

Как показал анализ собранных образцов, самый надёжный индикатор компрометации - это маскировка "Photo Studio". В трёх разных цепочках загрузки исследователи нашли одинаковые строки: имя задачи "Photo Studio", файл PhotoStudio.vbs, папка PhotoStudioVBS, использование InteractiveToken и wscript.exe. Это указывает на общий внутренний конструктор (builder), который генерирует слой обфускации, но оставляет логику доставки неизменной.

Наиболее серьёзной находкой стала сборка JC-46 - кардинально модернизированная версия AsyncRAT. Цепочка включает четыре слоя: сначала фиксированный XOR-ключ 0x8F, затем скользящий XOR с начальным значением, вычисляемым на лету, потом AES-256-ECB, и наконец - собственное кодирование Base28 (алфавит из 26 заглавных латинских букв плюс 'a' и 'b'). Такое кодирование не похоже на стандартный Base64 и легко обходит сигнатуры.

Финальная нагрузка разделена на две части: Paralell.dll (69 КБ, защищённый CrytoObfuscator .NET-инжектор) и Client1.exe (298 КБ - сам AsyncRAT). Отладочные символы оставлены в сборке: путь к PDB-файлу раскрывает имя пользователя разработчика (UserPC) и подтверждает использование коммерческого обфускатора. Paralell.dll применяет технику внедрения через Windows Notification Facility (WNF) - вызов недокументированного системного вызова NtUpdateWnfStateData. Это обходит классические эвристики EDR, которые отслеживают связку VirtualAllocEx/WriteProcessMemory/CreateRemoteThread. Инжектор нацеливается на MSBuild.exe - легитимный инструмент сборки, часто разрешённый в политиках безопасности.

Главная операционная возможность JC-46 - модуль Hidden VNC (HVNC) для банковского мошенничества. Вредонос создаёт скрытый рабочий стол, на котором запускает проводник и полноценный браузер. Чтобы получить сессию жертвы, RAT приостанавливает настоящий браузер, копирует профиль Chromium (cookies, Login Data, Local State, Web Data) в отдельную папку, затем возобновляет работу браузера и запускает второй экземпляр на скрытом рабочем столе с уже аутентифицированной сессией. На видимом экране жертва видит полноэкранное наложение на испанском языке, имитирующее обновление браузера - тем временем оператор через HVNC управляет банковским счётом.

Важно, что JC-46 реализует обход механизма Chrome App-Bound Encryption (ABE) версии 20. Google внедрил ABE в августе 2024 года, чтобы не допустить расшифровки сохранённых паролей и cookie сторонними процессами. Blind Eagle справились с этой защитой: вредонос повышает привилегии до SYSTEM через подстановку токена Winlogon, затем использует Windows CNG API для расшифровки мастер-ключа ABE, после чего парсит SQLite-файлы cookie напрямую, даже если Chrome держит их заблокированными. Это свидетельствует о целенаправленных инвестициях в обход конкретных защит, актуальных для банковских транзакций.

Помимо перечисленного, JC-46 содержит клавиатурный шпион, перехват буфера обмена, скрытый RDP (создание скрытой учётной записи администратора, включение RDP с отключением NLA, обратный туннель через C2), пять методов обхода UAC, отключение Защитника Windows и подмену версии ресурса на NVIDIA.

Несмотря на появление сложных техник, основа атак Blind Eagle остаётся прежней: фишинг на испанском, VBScript-дропперы, запуск PowerShell, использование легитимных утилит Microsoft (RegSvcs.exe, MSBuild.exe, jsc.exe, AppLaunch.exe) в качестве целей для инжекции и постоянная опора на дешёвые динамические DNS-сервисы и VPN-провайдеры. Инфраструктура группировки редко обновляется: IP-адрес командно-контрольного сервера из образца 46.246.84.5 использовался ещё в марте 2023 года.

Для защиты организаций специалисты рекомендуют отойти от погони за хешами и сигнатурами, которые быстро устаревают, и сосредоточиться на поведенческих индикаторах. Ключевые события для мониторинга: запуск wscript.exe или cscript.exe с последующим вызовом PowerShell, после чего наблюдаются редкие бинарники (RegSvcs.exe, MSBuild.exe) с признаками инжекции кода. Не следует слепо доверять загрузкам с raw.githubusercontent.com - коррелируйте их с последующим запуском из пользовательских каталогов. Аномалией является исполнение AutoIt3.exe из %TEMP% с аргументом, не содержащим расширения .au3. Самый надёжный хост-индикатор - наличие запланированной задачи "Photo Studio" или папки %LOCALAPPDATA%\PhotoStudioVBS; его появление с высокой вероятностью говорит о заражении продуктом внутреннего конструктора Blind Eagle.

Группировка не перестраивает свой инструментарий с нуля, а точечно инвестирует в компоненты, непосредственно обслуживающие банковское мошенничество: новый S-box для AES, WNF-инъекцию для обхода EDR, HVNC с клонированием профилей и обход Chrome ABE. При этом основная цепочка доставки (VBScript → PowerShell → RunPE) остаётся неизменной годами. Это означает, что она продолжает работать именно потому, что дешёвая в производстве, легко модифицируется под новые сигнатуры и находит среды, где устаревшие скриптовые хосты всё ещё включены, а защита строится на хешах.

Индикаторы компрометации

IPv4

  • 178.16.52.80
  • 181.235.8.24
  • 46.246.84.5
  • 64.89.160.17

Domain

  • frootvpn.com
  • rema200426.duckdns.org

URL

  • raw.githubusercontent.com/cabeto850128/comicsam

SHA256

  • a4fbd707f4ce7ca68e6137cef1c56b6f408e5f0a0f148434d996bb98c3a21fff
  • a73cb9d5d46e19f3daa4a14cfe5d8fa4319a3d62452039e4972e6a316bbb26f4

Комментарии: 0