Иранская группа Screening Serpens атаковала США, Израиль и ОАЭ с помощью новых программ-шпионов, используя поддельные вакансии и перехват инициализации .NET

APT

Специалисты подразделения Unit 42 компании Palo Alto Networks зафиксировали волну атак иранской APT-группы Screening Serpens, также известной как UNC1549 и Smoke Sandstorm. В период с февраля по апрель 2026 года злоумышленники развернули шесть новых вариантов удалённых троянов (RAT), нацеленных на организации в США, Израиле, Объединённых Арабских Эмиратах и, предположительно, ещё в двух странах Ближнего Востока. Время кампаний практически совпало с началом регионального конфликта на Ближнем Востоке 28 февраля 2026 года.

Описание

Группа действует как минимум с 2022 года, но последние атаки демонстрируют заметный рост её технических возможностей и операционной устойчивости. Основной целью Screening Serpens остаются специалисты технологического сектора. Атакующие используют глубоко персонализированную социальную инженерию - поддельные приглашения на собеседования от имени крупных брендов и кадровых платформ. Жертву вынуждают самостоятельно запустить вредоносный файл, после чего начинается цепочка заражения.

В [отчёте Unit 42 описаны две новые семьи вредоносных программ - MiniUpdate и обновлённая версия ранее известного MiniJunk V2. Обе семьи используют классические фишинговые письма (целевой фишинг) и технику DLL-загрузки (загрузки динамически подключаемых библиотек) через легитимные исполняемые файлы. Управляющие серверы (C2) располагаются преимущественно в облаке Microsoft Azure: для каждой цели и варианта трояна выделяется от трёх до пяти уникальных доменов, что предотвращает перекрёстное заражение и повышает живучесть инфраструктуры.

Наиболее важная эволюция в тактике группы - использование перехвата AppDomainManager. Этот метод манипулирует фазой инициализации .NET-приложений через легитимный конфигурационный файл. Специально добавленные директивы XML заставляют среду выполнения .NET (CLR) отключать собственные механизмы безопасности: запрещают трассировку событий Windows (ETW), отключают проверку цифровых подписей сборок и игнорируют политики перенаправления версий. В результате вредоносная полезная нагрузка (MiniUpdate или MiniJunk V2) выполняется в полностью немониторируемом контексте ещё до того, как запустится основное приложение. Это позволяет обойти большинство современных EDR-решений (систем обнаружения и реагирования на конечных точках), поскольку атакующие не занимаются опасным патчингом памяти - они просто просят .NET самому выключить защиту.

Первый вариант MiniUpdate был развёрнут в конце марта 2026 года. В одной из атак злоумышленники замаскировали архив под портал найма глобального авиаперевозчика. Внутри архива находились поддельные описания вакансий для senior-инженеров и IT-менеджеров, а также второй архив с исполняемым файлом setup.exe. После запуска появлялось поддельное окно ошибки "Не удалось подключиться к серверу опроса" - это отвлекало жертву, пока в фоне устанавливался троян. Вторая мартовская кампания нацеливалась на израильские организации: жертве сначала направляли настоящие ссылки на популярную видеоконференцию, затем - фишинговую страницу, имитирующую приглашение на встречу. Взаимодействие с подложной страницей вело к загрузке вредоносного архива с того же стороннего файлового сервиса.

В середине апреля появились два новых образца MiniUpdate, нацеленные на ОАЭ и ещё одну ближневосточную страну. В этих версиях расширен набор команд до 18 опкодов (против 16 в мартовских). Главное новшество - возможность разбивать большие файлы на фрагменты при выгрузке на сервер, что делает эксфильтрацию данных более скрытной и надёжной.

Семейство MiniJunk V2 было обнаружено ещё до начала конфликта: образец от 17 февраля 2026 года, вероятно, предназначался для цели на Ближнем Востоке. В этой атаке использовалась неработающая фишинговая ссылка с намеренной опечаткой (recreuitment), которая вела на пустую страницу. Жертву убеждали зайти в офлайн-портал через управляемое атакующими облачное хранилище ONLYOFFICE, откуда скачивался архив Portal.zip. Внутри находился легитимный setup.exe и скрытый DLL-файл uevmonitor.dll, который и был трояном. После запуска создавалась задача в планировщике Windows для закрепления в системе (persistence). Мартовская американская кампания MiniJunk V2 (архив Portable Platform.zip) использовала более сложную цепочку: один DLL выводил поддельное окно "Meeting Room", имитирующее подключение к конференции, а второй DLL в фоне устанавливал связь с C2.

Исследователи подчёркивают: следует обращать внимание не только на сигнатуры вредоносных программ, но и на аномалии выполнения - DLL-загрузку и перехват AppDomainManager. EDR-инструменты должны рассматривать эти техники как высокорискованные. По состоянию на апрель 2026 года активность Screening Serpens не снижается; организации должны усилить защиту, особенно в секторах авиакосмической промышленности, оборонного производства и телекоммуникаций.

Индикаторы компрометации

Комментарии: 0