Группировка STANDOFF объединила кражу данных, прокси-ботнет и ИИ-платформу влияния на общей инфраструктуре

information security

Исследование VMRay Labs выявило ранее не атрибутированную киберпреступную операцию, получившую название Operation STANDOFF. В отличие от типичных кампаний, эта угроза сочетает сразу несколько разнородных тактик: массовое распространение вредоносного ПО, построение прокси-ботнета, ручные атаки на корпоративные сети и автоматизированную платформу для манипуляции общественным мнением, управляемую искусственным интеллектом. Все эти компоненты размещены на общей инфраструктуре провайдера TimeWeb Ltd. и замаскированы под трафик легитимного домена GitHub.

Описание

Первоначальным триггером для расследования стало выявление необычного поведения одного образца вредоносного ПО. Как показали данные VMRay, исполняемый файл установщика "setup_x86_x64_install.exe" при запуске разворачивал не одну угрозу, а целый пакет из нескольких независимых вредоносных программ. К ним относятся информационные стилеры Raccoon Stealer, RedLine, Amadey, SmokeLoader, майнер криптовалюты XMRig, а также ряд других инструментов. Загрузчик отключал механизмы защиты Windows, в частности Microsoft Defender, сканировал систему на наличие антивирусного ПО и устанавливал устойчивое закрепление с использованием корневых технологий.

Механизм доставки работает по модели "плати за установку" (pay-per-install). Злоумышленники получают доход за каждую успешно зараженную машину, превращая ее одновременно в источник похищенных данных, узел для прокси-ботнета и вычислительную мощь для майнинга. Жертва после выполнения установщика превращается в многоцелевой актив: с нее воруют учетные данные, ее используют как ретранслятор трафика, а также загружают код для скрытых атак на другие системы.

Вредоносная полезная нагрузка общается с двумя основными серверами управления. Первый адрес "212.193.30[.]29" отдавал диспетчерский файл "server.txt". Второй адрес "212.193.30[.]45" служил источником списка прокси "proxies.txt". Ключевая особенность второго сервера - при любом входящем HTTP-запросе он возвращает перенаправление (301 редирект) на официальный домен GitHub. Это заставляет сканеры безопасности и аналитиков считать запросы легитимными, скрывая истинную природу ресурса. Аналогичным образом настроены еще как минимум 44 сервера в той же подсети TimeWeb.

Наиболее интересным элементом стал операторский веб-интерфейс, названный STANDOFF COORD. Это полноценная консоль для координации целевых вторжений в корпоративные сети Active Directory. Панель управления позволяет хранить похищенные учетные данные (NTLM-хэши, билеты Kerberos, cookie-сессии, закрытые ключи) и отслеживать скомпрометированные хосты с разбивкой по сегментам сети: внутренний, DMZ или внешний. Для участников группы предусмотрены общие плейбуки, а также система очков, стимулирующая активность каждого оператора. Интерфейс консоли выполнен на русском языке, а в коде обнаружены упоминания конкретных тактик, включая ссылку на эксплуатацию уязвимости PrintNightmare (CVE-2021-34527) для получения прав SYSTEM на контроллере домена.

Но на этом масштаб операции не исчерпывается. Анализ инфраструктуры привел исследователей к серверу "217.198.13[.]211", который оказался публичным лицом всей платформы. Этот сервер обслуживает сразу два дополнительных инструмента: крупную ферму аккаунтов Telegram и многоканальную систему автоматизации, управляемую искусственным интеллектом.

Телеграм-ферма рассчитана на управление тысячами фейковых учетных записей. Система автоматически проходит процедуру регистрации, вводит коды подтверждения и использует прокси (в том числе из того же ботнета, создаваемого вредоносным ПО) для обхода блокировок. Аккаунты постепенно "разогреваются" - наращивают активность, чтобы не быть заблокированными. Затем с помощью построителя диалогов (Dialog Builder) на основе языковых моделей генерируются комментарии и ответы, имитирующие поведение реальных людей. Операторы могут настроить персонажа с именем, возрастом, стилем письма и целью общения. Ферма способна искусственно повышать вовлеченность в каналах, а также создавать ложное впечатление массовой поддержки или ажиотажа.

Вторая система, размещенная на том же сервере, представляет собой визуальную платформу для построения рабочих процессов (workflows). Она интегрируется с электронной почтой (Gmail и IMAP), Telegram, WhatsApp и использует модель Claude от Anthropic. С ее помощью злоумышленники могут в автоматическом режиме рассылать фишинговые сообщения, собирать адреса, читать входящие ящики и генерировать тексты для атак социальной инженерии. Все действия координируются по расписанию или через вебхуки. Доступ к системе защищен ролевой моделью и Google OAuth.

Публичная маскировка всей этой инфраструктуры - сайт "Мобильная Арена" (mobilearena.online), посвященный играм Standoff 2 и PUBG Mobile. Портал обещает "бесплатные скины" и "золото без доната", привлекает молодую аудиторию и использует ее для перенаправления на вредоносные ресурсы или в каналы Telegram, управляемые фермой. Таким образом, верхняя воронка операции захватывает геймеров, которые затем становятся жертвами загрузчиков или объектами информационного влияния.

Важно подчеркнуть, что большинство выявленных доменов и серверов на момент публикации отчета не числились в базах угроз ни одного вендора. Инфраструктура оставалась необнаруженной благодаря стратегии маскировки через редиректы на GitHub. Исследователи VMRay смогли связать все элементы воедино только благодаря поведенческому анализу на уровне исполнения вредоносного кода, а не традиционным сигнатурам.

Практические последствия для бизнеса и пользователей значительны. Компании рискуют не только кражи корпоративных учетных данных, но и использования их IT-инфраструктуры в качестве ретрансляторов для атак на другие организации. Молодые геймеры, привлеченные обещаниями бесплатных бонусов, становятся мишенью для установки вредоносного ПО, которое затем используется для скрытого майнинга или как часть ботнета. Слияние финансово мотивированной киберпреступности с целевым взломом и информационными операциями становится тревожной тенденцией, требующей от защитников перехода к анализу поведения угроз, а не только статических индикаторов.

Индикаторы компрометации

IPv4

  • 104.247.81.99
  • 147.45.183.198
  • 147.45.237.23
  • 172.237.145.27
  • 185.247.185.85
  • 188.225.39.252
  • 188.225.72.157
  • 188.225.82.125
  • 188.40.141.211
  • 194.87.131.30
  • 194.87.56.156
  • 195.133.73.225
  • 212.193.30.29
  • 212.193.30.45
  • 212.60.21.249
  • 217.198.13.211
  • 3.229.117.57
  • 37.252.21.227
  • 45.139.78.67
  • 46.149.70.18
  • 5.129.196.85
  • 5.129.208.108
  • 5.129.209.17
  • 5.129.209.58
  • 5.129.210.139
  • 5.129.210.32
  • 5.129.213.241
  • 5.129.213.59
  • 5.129.214.85
  • 5.129.216.104
  • 5.129.217.228
  • 5.129.219.114
  • 5.129.225.220
  • 5.129.226.97
  • 5.129.227.196
  • 5.129.231.176
  • 5.129.231.240
  • 5.129.233.99
  • 5.129.236.52
  • 5.129.236.68
  • 5.129.237.19
  • 5.129.237.53
  • 5.129.238.104
  • 5.129.238.105
  • 5.129.238.90
  • 5.129.239.229
  • 5.129.242.37
  • 89.223.71.207
  • 90.156.224.57
  • 92.51.22.34
  • 93.183.80.126

IPv4 Port Combination

  • 185.215.113.44:23759
  • 23.88.118.113:23817
  • 65.108.69.168:16278

Domain

  • all-mobile-pa1ments.com.mx
  • api.russianhackers.online
  • blvckxxx.beget.tech
  • bulldrops.online
  • bull-drops.online
  • bull-drops.ru
  • buy-fantasy-football.com.sg
  • buy-fantasy-gxmes.com.sg
  • ggstandoff.online
  • influencesite.ru
  • listincode.com
  • mobilearena.online
  • new-androidapps.me
  • russianhackers.online
  • server5.trumops.com
  • topniemannpickshop.cc
  • www.listincode.com
  • www.mobilearena.online
  • www.wgqpw.com
  • www.xn----9sbhgocsfmg4a1kfg.xn--p1ai
  • xn----9sbhgocsfmg4a1kfg.xn--p1ai
  • zadrot.gg

URL

  • http://bulldrops.ru
  • http://iplogger.org
  • http://t.me/borderxra
  • http://t.me/jredmankun
  • http://xn--90aguaqgfu.xn--p1ai

MD5

  • e77221d7a4b47b9107ba1b61a551ca89

SHA1

  • 95c5ae3fec0d900e4634e11b3ad81971e78e2b31

SHA256

  • 22ebb950592ccc987fd1dab9ddcd34c4fc519975dc1b82e4a793dc038d2d8e41

Комментарии: 0