Исследователи из группы Seqrite APT Research обнаружили сложную кампанию, нацеленную на соискателей государственных должностей в Индии. Злоумышленники использовали официальное уведомление о наборе старших полевых сотрудников в Секретариат кабинета министров Индии в качестве приманки. Вредоносная программа доставляется через ZIP-архив, содержащий LNK-файл, скрипт PowerShell и исполняемый файл. В ходе атаки злоумышленники злоупотребляют легитимным инструментом удалённого управления ControlR и сервисами Google.
Описание
Жертвами кампании, получившей название Operation ShadowRecruit, становятся сотрудники государственного сектора, образовательных и технологических организаций. Географический фокус - Индия. Цепочка заражения начинается с архива Approved Documents 2026.pdf.zip. Внутри архива находятся три файла: Document.exe, Document-24062026-Y6352634.lnk и JT-agenda.ps1. LNK-файл замаскирован под значок браузера Microsoft Edge и запускает PowerShell-скрипт, который, в свою очередь, выполняет Document.exe.
На втором этапе скрипт PowerShell загружает легитимный установщик ControlR с сервера demo.controlr.app. Установщик выполняется с параметрами, которые автоматически регистрируют машину жертвы в экземпляре ControlR злоумышленника. ControlR - это программа для удалённого администрирования, имеющая цифровую подпись компании Bitbound. После установки атакующий получает постоянный удалённый доступ к системе: может выполнять команды, передавать файлы и отслеживать активность.
Далее PowerShell запускает Document.exe - .NET-загрузчик. Он создаёт каталог "%APPDATA%\Microsoft\WinSyncDefender\" и извлекает из своих ресурсов два файла: agent.exe (финальная вредоносная нагрузка) и Document.lnk (используется для показа поддельного документа). Загрузчик устанавливает постоянство с помощью двух механизмов. Основной - создание задачи в планировщике Windows с именем WindowsDefenderSyncService, которая запускает agent.exe при входе пользователя и каждые три минуты. Если создать задачу не удаётся, используется резервный механизм - ярлык в папке автозагрузки.
Файл Document.lnk запускает PowerShell, который скачивает с сервера злоумышленников PDF-файл, имитирующий официальное объявление Employment News о наборе сотрудников. PDF сохраняется во временной папке и немедленно открывается, отвлекая жертву.
Сам agent.exe назван исследователями SheetAgent. Это .NET-троян удалённого доступа (RAT), использующий Google Sheets как резервный командно-контрольный канал. Вредоносная программа содержит жёстко вшитые учётные данные сервисного аккаунта Google, включая идентификатор проекта, адрес электронной почты, идентификатор закрытого ключа и полный RSA-ключ. SheetAgent подключается к Google Sheets и Google Drive, а затем обращается к определённой таблице, управляемой атакующими.
Каждой колонке таблицы назначена своя функция: колонка A хранит имя компьютера жертвы, B - временную метку, C - команды от атакующего, D - результаты выполнения команд, E - публичный IP-адрес, F - статус агента (ONLINE или ERROR), H - оповещения, J - список URL для мониторинга. При первом запуске SheetAgent проверяет, есть ли имя компьютера в колонке A. Если нет, регистрирует новую строку. Затем программа циклически считывает команды из таблицы, выполняет их на устройстве жертвы и записывает результат.
Встроенный анализ на виртуальное окружение включает 14 различных проверок. SheetAgent проверяет производителя системы, BIOS, наличие виртуальных дисков и графических адаптеров, процессы VMware и VirtualBox, реестр, MAC-адреса, драйверы и каталоги. Также ищет имена пользователей, типичные для аналитических сред, и артефакты песочниц Any.Run и Triage. При обнаружении признаков анализа вредоносная программа запускает процедуру очистки: создаёт временный пакетный файл, который удаляет исполняемый файл, конфигурацию service.json и сам себя.
Предоставленный анализ Seqrite выявил инфраструктуру кампании. Сервер с IP-адресом 38.242.157[.]89 использовался не только для хостинга поддельного PDF, но и для размещения нескольких веб-панелей управления. На порту 9000 работала панель SecureMonitor, на порту 7000 - PrivateRat (с упоминанием разработчика HeartMelt), на порту 8000 - ещё одна панель. Исследователям удалось аутентифицироваться через вшитые учётные данные в Google Workspace и осмотреть содержимое Google Drive. Были обнаружены две пустые папки, а также Gmail-аккаунт otp.applyanyjob@gmail.com, связанный с инфраструктурой.
С высокой степенью уверенности кампания атрибутируется группировке APT36. Это подтверждается целевой направленностью на индийских соискателей, использованием легитимных сервисов (ControlR, Google Sheets), многоступенчатой цепочкой заражения и механизмами закрепления. Ранее похожие техники описаны в отчёте Zscaler ThreatLabz.
Операция ShadowRecruit демонстрирует, как злоумышленники комбинируют фишинг на основе актуальных событий, легитимные RMM-инструменты и облачные сервисы для создания устойчивых каналов управления. Использование Google Sheets как C2-канала усложняет обнаружение: трафик выглядит как обычные запросы к легитимному сервису. Организациям, особенно в государственном секторе Индии, следует усилить мониторинг на предмет необычной активности PowerShell, проверять запуски установщиков ControlR из непроверенных источников и обращать внимание на запланированные задачи с подозрительными именами.
Индикаторы компрометации
URL
- 38.242.157.89:7000/login
- 38.242.157.89:8000/login
- 38.242.157.89:9000/login
- http://38.242.157.89/file.pdf
SHA256
- 2b33b5185e93e1655eb27dbaa025d7ee088627db3d640fe4709be705646b189c
- 434243e615b93a1b948c26ad55902bd78f9fa18e42375c15790634375c1ad3f4
- 70fe7576f20f5dd6a3d872753c922f1394d91487f5eabb417b240b83c22e31b2
- b928e523b51187b932e48a65d36ce3d0c39ee9d409d493b90f98cf3d1e0e73b0
- c4859db541b2bd0d266bbc44fafb5a767c862a57a3633a949dfaeebdf88ed529
- cf3f1bceb83fa3acefbabae4bdc275347cfe03dd7fc770052a33baef204a89f7
- ee9dd2a180aea75af5c0eda16b83681c0a5fed451bfad6d5b3af85c3b62fa210
- fd2ac3a761f66dc6954014532795f9108f65739f23e4b294d4563673b7996881