Эксперты по кибербезопасности обнаружили сложную кампанию шпионажа, проводимую предположительно китайской APT-группой (Advanced Persistent Threat, группа повышенной сложности и устойчивости) против филиппинской компании военного назначения. Атака привела к выявлению совершенно нового инструментария под названием EggStreme, который демонстрирует высокий уровень профессионализма злоумышленников. Основной целью атакующих было получение постоянного доступа для долгосрочного шпионажа и наблюдения, что соответствует известным государственным интересам Китая, особенно в контексте напряженности в районе Южно-Китайского моря.
Описание
Ядро атаки составляет фреймворк EggStreme - тесно интегрированный набор вредоносных компонентов, работающих по многоэтапной схеме для создания устойчивого присутствия в системе. В отличие от традиционных угроз, этот фреймворк практически не оставляет следов на диске, так как его расшифрованный код выполняется исключительно в оперативной памяти. Атака начинается с компонента EggStremeFuel, который развертывает EggStremeLoader для настройки постоянной службы. Этот загрузчик затем запускает EggStremeReflectiveLoader, который, в свою очередь, активирует основной бэкдор EggStremeAgent.
EggStremeAgent является центральным элементом всего фреймворка. Он работает, отслеживая новые пользовательские сеансы, и для каждого обнаруженного сеанса внедряет EggStremeKeylogger в активный процесс explorer.exe для скрытого сбора нажатий клавиш и другой конфиденциальной информации. Этот агент представляет собой полнофункциональный бэкдор с 58 командами, позволяющими злоумышленникам проводить масштабное обнаружение локальных и сетевых ресурсов, перечислять системные ресурсы, выполнять произвольный шелл-код, перемещаться внутри сети и внедрять другие полезные нагрузки, в частности бэкдор EggStremeWizard. Атакующие постоянно используют технику подмены DLL (DLL sideloading), запуская легитимный бинарный файл, который загружает вредоносную DLL.
Расследование началось в начале 2024 года с выполнения пакетного скрипта входа в систему с общего SMB-ресурса. Скрипт развертывал два файла в каталог %APPDATA%\Microsoft\Windows\Windows Mail\: легитимный бинарный файл WinMail.exe и вредоносную DLL mscorsvc.dll. Вредоносная mscorsvc.dll, известная как EggStremeFuel, действует как загрузчик и отвечает за настройку обратного подключения к серверу управления. Для обеспечения постоянного присутствия злоумышленники злоупотребили несколькими отключенными службами Windows, изменяя связанные с ними registry-ключи или напрямую заменяя служебные бинарные файлы.
Бинарный файл EggStremeLoader, выполняемый этими службами, читает файл %WINDIR%\en-us\ielowutil.exe.mui, содержащий зашифрованные полезные нагрузки EggStremeReflectiveLoader и EggStremeAgent. После расшифровки отражающий загрузчик внедряется в доверенный процесс winlogon.exe. Затем он использует токен своего процесса-хоста для создания нового приостановленного процесса (MsMpEng.exe или explorer.exe) с помощью CreateProcessWithToken(), куда и внедряет окончательную полезную нагрузку, EggStremeAgent.
Этот финальный имплант представляет собой сложный бэкдор, который взаимодействует с сервером управления по протоколу gRPC с использованием взаимной аутентификации TLS (mTLS). Его 58 команд охватывают широкий спектр возможностей: от сбора отпечатков системы и перечисления ресурсов до эскалации привилегий, выполнения команд, эксфильтрации данных, манипуляции с файлами и внедрения в процессы. На нескольких машинах был замечен вторичный, более легкий бэкдор EggStremeWizard, который обеспечивает обратное подключение и возможности загрузки/выгрузки файлов.
Для обеспечения скрытности фреймворк активно использует работу исключительно в памяти, подмену DLL и сложную многоэтапную цепочку выполнения. Инфраструктура злоумышленников использует единый центр сертификации, что позволило исследователям выявить несколько серверов управления, включая whosecity[.]org, webpirat[.]net и другие. Обнаруженный инструментарий указывает на высокоорганизованную группу, чьи методы и цели соответствуют китайским APT-кампаниям, нацеленным на стратегические объекты в Азиатско-Тихоокеанском регионе. Атака подчеркивает растущую сложность угроз и необходимость повышенных мер защиты для организаций оборонного и стратегического сектора.