Специалисты Cisco Talos выявили ранее неизвестную угрозу - группировку UAT-11795, которая с июня 2025 года проводит целевые атаки на пользователей в США и странах Европы. Основная мотивация злоумышленников - финансовая выгода, достигаемая за счёт кражи учётных данных и криптовалютных кошельков. Аналитики отмечают, что кампания отличается технической сложностью и использованием как стандартных вредоносных средств, так и собственных разработок, включая Python-RAT Starland и PowerShell-имплант WLDR.
Описание
По данным телеметрии Talos, наибольшее число заражений зафиксировано в США. В меньшей степени под угрозой оказались пользователи в Германии, Румынии и Венесуэле. Такое географическое распределение исследователи связывают с публичной пассивной DNS-разрешаемостью C2-доменов, используемых в кампании.
UAT-11795 применяет многокомпонентную инфраструктуру: серверы для размещения полезной нагрузки и отдельные командно-контрольные серверы. Для маскировки злоумышленники используют домены, внешне напоминающие легитимные ресурсы - например, "web-devtools[.]com" или "zynaris[.]io". Часть доменов, по всей видимости, была взломана и используется без ведома владельцев: так, на "eorthopaedics[.]com" вредоносные скрипты размещены в подкаталогах "/feed/" и "/alpha/" вместе с оригинальным контентом. Для C2-взаимодействия применяются как обычные домены, так и блокчейн-контракт на платформе Polygon: через публичный вызов JSON-RPC злоумышленники получают зашифрованный запасной адрес C2.
Первоначальный доступ к системе, как правило, осуществляется через социальную инженерию. Жертву заставляют выполнить команду, которая скрыто загружает HTA-файл (HTML Application). Этот HTA-файл содержит скрипт VBScript, создающий пакетный файл во временной папке пользователя. Пакетный файл скачивает с сервера злоумышленника троянизированный установщик легитимной программы. Набор программ, под которые маскируются вредоносные инсталляторы, широк: это и утилиты для разработчиков (MobaXterm, DBeaver Community Edition), и корпоративные средства связи (WebEx, Zoom), и игровая платформа FACEIT. Такое разнообразие, по мнению экспертов, указывает на оппортунистическую стратегию - злоумышленники атакуют всех подряд, не фокусируясь на каком-то одном секторе.
Предоставленный анализ показывает, что установщики модифицированы с помощью NSIS (Nullsoft Scriptable Install System). Внутрь помещаются исполняемый файл Python "pythonw.exe" и скомпилированный Python-загрузчик, замаскированный под файл лицензии "LICENSE.txt". Сам загрузчик содержит множество функций-пустышек, но реальный код занимает всего шесть строк: он расшифровывает встроенную полезную нагрузку Starland RAT с помощью XOR-ключа (0xC6) и запускает её в памяти.
Starland RAT - это полноценный удалённый доступ на Python, который работает только в среде Windows. Перед запуском вредоносной логики он выполняет проверки на наличие аналитических сред: сравнивает имя пользователя и имя компьютера с известными списками (например, WDAGUtilityAccount, Cuckoo, Any.Run). Если обнаруживается совпадение, выполнение прекращается. Кроме того, RAT проверяет, был ли установочный файл получен через браузер, анализируя поток Zone.Identifier.
После успешного обхода антианализа программа закрепляется в системе. Она создаёт запланированную задачу PowerShell с именем вида "PythonLauncher-{три случайных символа}", а также ярлык в папке автозагрузки. Если есть права администратора, задача выполняется с повышенным уровнем привилегий. В противном случае предпринимается попытка поднять привилегии через UAC.
Starland собирает о системе исчерпывающую информацию: уникальный идентификатор оборудования (HWID), объём оперативной памяти, установленный антивирус, доменные данные. Если компьютер входит в домен Active Directory, выполняются команды whoami, net user /dom и другие. Затем делается снимок экрана (сохраняется в память как Base64), идёт перебор более 40 типов криптовалютных кошельков - как десктопных, так и расширений для браузера. Вся собранная информация упаковывается в JSON, шифруется XOR (ключ "helo1"), кодируется Base64 и отправляется на C2 через HTTP POST с User-Agent, имитирующим Chrome 138.
Если первичный C2 недоступен, активируется резервный механизм через смарт-контракт Polygon. RAT вызывает eth_call на публичном RPC-эндпоинте, получает зашифрованную строку и расшифровывает её ключом "$m7*rYpry3", получая резервный домен.
Параллельно с регистрацией на C2 RAT отправляет уведомление в Telegram-бот, управляемый злоумышленниками. В сообщении указываются публичный IP жертвы, имя компьютера, сведения об ОС, а также список обнаруженных криптокошельков. Так злоумышленник ещё до полноценного подключения к C2 может оценить ценность жертвы.
После регистрации RAT каждые 50-60 секунд опрашивает C2. Поддерживаются четыре команды: выполнение произвольной команды оболочки (shellexecute), загрузка и выполнение 32- или 64-разрядного шелл-кода (x32, x64), а также скачивание и запуск файла (download). При получении HTTP 403 RAT самоуничтожается.
Помимо Starland, в рамках одной цепочки заражения может быть доставлен второй компонент - WLDR agent. Это PowerShell-имплант, который работает полностью в памяти. Его доставка начинается с команды curl, выполненной через Starland. Скачивается многоступенчатый PowerShell-загрузчик, который после расшифровки запускает сам агент. WLDR agent использует шифрование AES-256-CBC с HMAC-SHA256, ключи формируются через PBKDF2. Перед первым контактом с C2 агент проверяет глобальную переменную, содержащую пароль сессии, и блокирует повторный запуск через мьютекс.
У агента есть два движка выполнения PowerShell-команд. Основной - RunspacePool на 10 потоков, который позволяет передавать результаты выполнения команд злоумышленнику в реальном времени, по мере поступления вывода. Резервный - стандартные фоновые задания PowerShell, которые возвращают результат только после завершения скрипта.
Cisco Talos также обнаружила, что UAT-11795 может доставлять через Starland другие вредоносные нагрузки: CastleStealer и Remcos RAT. Для этого используется кастомный загрузчик шелл-кода, который обходит AMSI и ETW, пропатчивая соответствующие функции в памяти. CastleStealer - .NET-стилер, ориентированный на кражу учётных данных из браузеров, криптокошельков, Discord, Telegram и Steam. Remcos RAT - известный коммерческий инструмент удалённого доступа, который злоумышленники адаптировали под свои задачи.
Особую настороженность вызывает использование блокчейн-контрактов для резервного C2 - это позволяет злоумышленникам сохранять управление даже после блокировки основных доменов.
Для защиты от атак UAT-11795 компаниям и частным пользователям рекомендуется строго контролировать источники загрузки программного обеспечения, устанавливать обновления безопасности, использовать многофакторную аутентификацию и регулярно проверять системы на наличие подозрительных запланированных задач и автозагрузок. Наличие столь сложной многоступенчатой инфраструктуры свидетельствует о долгосрочной и хорошо финансируемой операции, что требует повышенного внимания со стороны служб информационной безопасности.
Индикаторы компрометации
IPv4
- 104.248.233.104
- 178.255.126.39
- 185.238.191.234
- 192.81.216.250
- 193.149.176.254
- 74.114.119.201
Domain
- aipythondevs.com
- alphabitcapital.info
- eorthopaedics.com
- niggerdemon.in
- Python_Loader.py
- sastoro.com
- web-devtools.com
- windowscreenrepairnearme.com
- zynaris.io
URL
- https://eorthopaedics.com/feed/cew78zwvd2/
- https://eorthopaedics.com/feed/gnsmetadyx54/
- https://eorthopaedics.com/feed/note
- https://sastoro.com/alpha/dpyb8w3ycih8/
- https://sastoro.com/alpha/nrpilqjnut/
- https://web-devtools.com/dopfile
- https://web-devtools.com/file.zip
- https://web-devtools.com/starlandfox
- https://web-devtools.com/x32remka
- https://windowscreenrepairnearme.com/command
SHA256
- 162e436f18fe6099c57855c8d63fd747493624e87702dc749b242eb9a6b758ca
- 17e41d66ebfd56edc960f58f4285697ceceaa812514bb15092672c747979896e
- 1a01ad25712d306f27f526332fdccf959f2de53207b54e4e80f60faa804d6cb6
- 1b46f761719dce44baa2d7b417c5214fc41c080f7f9ba485e7e489d949097f1f
- 2751281d3800d82ecd3fad7c1d2293f3b947875a343b0672b4f4024a261165d2
- 2a27b3415114b874da295c19cce5227a8b8d9525cc2da331034a1f45528eecae
- 2c7a99f137efd718f89cf8b260379c99af89ea1939568df09314918f2c5999a3
- 365024336c7681ac0854321ac6c140a245b9593285da02d2a590124cdc592370
- 36e3838d07978f49ebe6546d57d2f311b8d6566558bcd58448e921c988cc346a
- 451ac8ca34d5bcdfe476465f69eb517b2608f267c7e8d69f8ef36197a6f1d949
- 47dedb08385449d48d8b6543030310317c92cddafa25e14ee0cb9a32d53ced5c
- 575ce92c473e6d47810321e309a4e29dd7f52f4152526b0bdca80f54b53aed2f
- 5b9bf7957a9f8869c87ace1a6d76b48e2623073e72739ad0636b5dfa4bb2e0c3
- 603fd9724de346a06e00c1b8502c2ac1180812a18bbf30032dab8d469e5c18e1
- 6ae334ce60d1a9b7fb96d1d0d0eda5ec7c2c31d3f0cf3e4d7e3056504d50043d
- 6ca7a458985350ac082a9c9820d7f8d39128a4c4bda2f5d32f169a45b7b22bc6
- 7dc77a5abab119960fbe42b1535c957020cce1b8e0a3cf58d4eddc51b5bf9940
- 896185a89bd7eb0520b03fdcfb8db0be98b43cf15f14041d73b23d3988c1bcab
- 964256d3259b6e0c701ec04116c45cf0ec381c1c209dc29b09a7930cd7a4810b
- a080b5380ccc8fc40b24c02151d305efc32d931dc547881e01a2e6f2b070c7dc
- a1835d333ac3db961a8ff1f4864e3c10a6f73a872c040599091390a009ac7804
- a32ac345e39cb7606322e2155bd7b4d6941c1678619e48d1f14d9301ee53e6c0
- a59742d3086924c5f511d248df01601bfbf723359590fb3f3ba355f2792cc455
- a6821c7e9bfe2e6af0f690d906ec6a26161e2198c256fb60f3b4731c317f3ad9
- d52540621dec5ed56cac8532f0e4fe10a7575c3e17e984f59646909fa587dd35
- ddcf66ecc61dc6b8cd36748d284d8cb45a470201b5373dd2bfc47700c7da32e1
- f4491736743a16f1278b8ba01649ee93343764e35ae5e1c0d5e0c0e1d7e32c14
- f8da52ff98e66b137b5d31908f0a5d0fa1eb446034337f8bba3d5bba60f586be