Кибергруппировка APT-C-60 активизировала атаки на японские компании через поддельные резюме

APT

Группа продвинутых постоянных угроз APT-C-60, известная своей многолетней целевой кампанией против японских организаций, продолжает совершенствовать методы атак. Согласно последнему отчету японского центра реагирования на киберинциденты JPCERT/CC, в период с июня по август 2025 года зафиксирована новая волна целевых фишинговых атак с использованием усовершенствованных версий шпионского ПО SpyGlace.

Описание

Атаки ориентированы на сотрудников отделов кадров и рекрутинга, причем злоумышленники маскируются под соискателей вакансий. В отличие от предыдущих кампаний, где вредоносный контент распространялся через ссылки на Google Drive, в новых атаках файлы VHDX с опасной нагрузкой прикрепляются непосредственно к электронным письмам. Этот контейнер содержит LNK-файл, который при открытии запускает легитимный исполняемый файл Git (gcmd.exe) для выполнения скрипта glog.txt.

Поток заражения вредоносным ПО

Многоступенчатый механизм заражения начинается с отображения документа-приманки, создания файлов и их последующего выполнения. Загрузчик Downloader1 регистрируется в реестре Windows через COM hijacking (подмену компонентов), что обеспечивает его постоянное присутствие в системе. Для идентификации скомпрометированных устройств используется сервис StatCounter, причем в обновленной версии идентификация осуществляется по серийному номеру тома и имени компьютера.

Ключевым нововведением стала смена инфраструктуры с Bitbucket на GitHub для распределения вредоносных payload. Загрузчик формирует уникальный URL на основе идентификаторов пораженной системы и загружает с GitHub файл с командами. Среди новых возможностей - изменение интервалов опроса (от 1 до 6 часов), что свидетельствует о стремлении злоумышленников к более осторожному мониторингу жертв.

Шпионское ПО SpyGlace обнаружено в трех версиях: 3.1.12, 3.1.13 и 3.1.14. По сравнению с версией 3.1.6, наблюдаемой в 2024 году, изменен функционал команд prockill и proclist, которые теперь не выполняют действий. Добавлена новая команда uld для выгрузки модулей после выполнения特定ных функций. В команде screenupload изменены пути к файлам и экспортируемым функциям, связанным с созданием скриншотов.

С версии 3.1.14 изменился путь автозапуска - теперь вместо %public%\AccountPictures\Default\ используется %appdata%\Microsoft\SystemCertificates\My\CPLs. Также различаются значения мьютексов между версиями. Эксперты отмечают, что версия 3.1.14 использовалась в зарубежной кампании в сентябре 2025 года, но это вероятно отдельная операция, поскольку используемые репозитории GitHub не пересекаются с наблюдаемыми в Японии.

SpyGlace использует характерные методы шифрования: комбинацию однобайтового XOR с инструкцией SUB для строк и разрешения API, а также модифицированный алгоритм RC4 для коммуникации с C2-серверами. Формат заголовков запросов включает значение "GOLDBAR", которое ранее наблюдалось Positive Technologies и в атаках на Японию в прошлом году, что может указывать на целевой регион или конкретную кампанию.

Документы-приманки представляют собой поддельные резюме исследователя со списком академических публикаций. Примечательно, что авторы указанных работ не включают имя отправителя письма, однако имя в резюме частично совпадает с именем учетной записи Gmail, что указывает на создание специальных аккаунтов для атак.

Анализ репозиториев GitHub позволил установить даты загрузки различных версий SpyGlace: версия 3.1.12 - 27 июня 2025 года, 3.1.13 - 3 июля, 3.1.14 - 16 июля. В commit-логах обнаружены электронные адреса и информация о скомпрометированных устройствах.

Несмотря на изменения в инфраструктуре и обновления вредоносного ПО, многие характеристики атак остаются consistent - злоупотребление легитимными сервисами, методы persistence и общее поведение malware. APT-C-60 продолжает primarily ориентироваться на Японию и другие восточноазиатские регионы. JPCERT/CC рекомендует организациям усилить мониторинг подозрительной активности, особенно в части необычного использования легитимных инструментов и сервисов.

Индикаторы компрометации

Комментарии: 0