Специалисты "Лаборатории Касперского" выявили ранее неизвестное семейство вредоносного программного обеспечения, получившее название SharkLoader. Первоначально инцидент, затронувший дипломатическую организацию в Индонезии, казался изолированным, однако дальнейший анализ показал массовое распространение загрузчика в нескольких странах и отраслях. SharkLoader предназначен для установки на скомпрометированные системы инструмента Cobalt Strike Beacon, который широко используется злоумышленниками для дальнейшего закрепления и развития атаки.
Описание
Злоумышленники применяют два основных вектора начального проникновения: эксплуатацию уязвимостей в публично доступных приложениях и распространение вредоносных дропперов, замаскированных под легитимное программное обеспечение. В случае с индонезийской дипорганизацией атакующие использовали брешь CVE-2021-26855 (ProxyLogon) в Microsoft Exchange. Аналогичные атаки зафиксированы против правительственных структур Тайваня, где уязвимостью стал Openfire (CVE-2023-32315). В Колумбии жертвой эксплуатации CVE-2024-36401 стал сервер GeoServer. Кроме того, в арсенале злоумышленников присутствуют эксплуатационные коды для Apache Shiro, Hikvision, Microsoft SharePoint, Zimbra, F5 BIG-IP, Fortinet FortiOS и других систем. Судя по доступности публичных PoC-эксплойтов (доказательств концепции) на GitHub и других площадках, операторы кампании не разрабатывают собственные инструменты, а используют готовые решения. Один из IP-адресов, связанных с командным сервером, участвовал в широкомасштабном сканировании интернета для поиска уязвимых систем.
После эксплуатации злоумышленники устанавливают веб-шеллы для закрепления в системе. Затем они копируют легитимный исполняемый файл SystemSettings.exe из системной директории в другое место (например, C:\ProgramData\KasperskyLab\) и запускают его. Этот процесс используется для подгрузки вредоносной библиотеки SystemSettings.dll посредством техники DLL-подмены (side-loading). Сама библиотека и зашифрованные файлы-компаньоны загружаются через веб-шелл.
Параллельно с эксплуатацией уязвимостей операторы кампании распространяют дропперы, маскирующиеся под установщики Google Update, Cisco AnyConnect или обычные PDF-документы. Например, один из образцов извлекает из своих ресурсов сжатую zlib-архивацию легитимного MSI-пакета Cisco AnyConnect и запускает его, а в фоне в каталог %APPDATA% помещаются компоненты SharkLoader. В других случаях дроппер показывал жертве поддельный PDF-документ с техническим содержанием (например, о биологической обработке или программе проектирования жидкостных ракетных двигателей), чтобы усыпить бдительность.
После установки всех необходимых компонентов дроппер создаёт две локальные задачи через планировщик Windows. Первая задача настроена на выполнение скопированного SystemSettings.exe каждые пять минут - это обеспечивает долговременную персистентность. Вторая задача запускается каждую секунду, вероятно, для немедленного исполнения загрузчика, а через полторы секунды дроппер её удаляет. В некоторых случаях злоумышленники вручную добавляли ключ реестра Run или создавали ежедневную задачу с системными привилегиями.
Основная цепочка инфицирования включает несколько этапов. При запуске SystemSettings.exe подгружается вредоносная SystemSettings.dll, которая реализует технику "Perfect DLL Hijacking" для обхода блокировки загрузчика Windows (loader lock). Манипулируя внутренними структурами ntdll.dll, вредонос отпускает критическую секцию синхронизации и создаёт новый поток. Этот поток, в свою очередь, порождает второй, который расшифровывает файл DscCoreR.mui с помощью блочного шифра Blowfish и рефлективно загружает его в память. Внутри DscCoreR.mui находится упакованная DLL, которая после распаковки загружает второй зашифрованный компонент SyncRes.dat, расшифровывая его через AES-128. Расшифрованный SyncRes.dat устанавливает множество перехватчиков (хуков) на ключевые Windows API - CreateProcess, OpenProcess, WriteProcessMemory, VirtualAlloc, Sleep и другие. Часть хуков перенаправляет вызовы на прямые системные вызовы (syscall) через библиотеку jitasm, что позволяет обходить мониторинг со стороны антивирусных решений. Также перехватываются функции трассировки событий Windows (ETW) для блокировки журналирования. После установки хуков DscCoreR.mui подготавливает поток в приостановленном состоянии, распаковывает шеллкод Cobalt Strike Beacon и помещает его в буфер, после чего возобновляет поток - Beacon начинает работу.
В ходе посткомпромиссной активности операторы кампании проводят разведку: собирают информацию о системе (systeminfo, ipconfig, tasklist), исследуют сеть (ping, netstat, arp) и учётные записи (net group /domain, Powershell-запросы к Active Directory). Для кражи учётных данных используются утилиты Procdump для дампа процесса LSASS (извлечение паролей из памяти) и ntdsutil для создания копии базы данных NTDS (хэши паролей всех пользователей домена). В арсенале замечены открытые инструменты китайскоязычных разработчиков: FScan (сетевой сканер с модулями эксплуатации), Searchall (поиск конфиденциальной информации), Pillager (сбор данных) и SharpGPOAbuse (модификация групповых политик). Анализ активности показывает, что злоумышленники целенаправленно атакуют правительственные учреждения и компании-разработчики ПО, что может указывать на кибершпионаж, однако окончательные цели пока не установлены.
География жертв широка: помимо Индонезии и Тайваня, пострадавшие организации обнаружены в Ливане, Сирии, Колумбии, Северной Македонии, Непале, Сербии, Гонконге. Такое разнообразие секторов и регионов говорит об оппортунистическом характере атак в сочетании с целенаправленными вторжениями.
Атрибуция кампании остаётся предварительной. Прямого совпадения кода, инфраструктуры или тактик с известными APT-группами не выявлено. Однако большинство посткомпромиссных инструментов созданы разработчиками, идентифицированными как китайскоязычные. На этом основании исследователи с низкой уверенностью приписывают активность китайскоязычному злоумышленнику, но не исключают использования этих инструментов другими акторами.
Кампания StrikeShark демонстрирует высокий технический уровень: комбинация эксплуатации уязвимостей, сложной цепочки DLL-подмены, обхода блокировок загрузчика, многослойного шифрования и установки API-хуков для сокрытия следов. Поскольку видимость исследователей ограничена телеметрией "Лаборатории Касперского", фактическое число скомпрометированных систем может быть значительно выше. Организациям следует усилить мониторинг на предмет несанкционированных запусков SystemSettings.exe из нестандартных каталогов, своевременно обновлять интернет-приложения и использовать средства выявления аномалий в процессах и системных вызовах.
Индикаторы компрометации
Domain
- connect-microsoft.com
- ms-record.com
- ms-record.top
- ms-tray.top
MD5
- 24fcebdeecba65004fdb0923763d74fd
- 9c872a0d5d5a38950e8b9ac9b488be3f
- 9cbd560f820c95d7c38342cd558cb5c6
- a514d1bb62d7916475946fe7c07ac0aa
- aa3086be652c8b20b0b29b2730d57119
- b3352b42432dedc4a519f011dc8b5d5a
- c559cc68986933200fd5d9e4388e2f58