Новые варианты трояна Silver Fox от группировки UTG-Q-1000: шаблонная генерация, подмена процессов и атаки на цепочку поставок

APT

Специалисты QiAnXin Threat Intelligence Center зафиксировали высокую активность новых модификаций вредоносного программного обеспечения Silver Fox, распространяемых группой UTG-Q-1000. Первые образцы начали появляться в начале июня 2026 года, и с тех пор наблюдается устойчивый рост числа загрузок. Анализ показал, что злоумышленники используют два типа установочных файлов - MSI и EXE, причём оба генерируются по единому шаблону и маскируются под компоненты известных вендоров.

Описание

Обнаруженные образцы MSI имеют размер всего 4 байта, что далеко от нормального объёма установочного пакета. Такая аномалия указывает на то, что файлы не являются настоящими инсталляторами, а служат лишь триггерами для запуска полезной нагрузки. При вскрытии структуры выяснилось, что вредоносные MSI подменяют цифровые подписи - часть из них выдаёт себя за библиотеки Agent DLL от Tencent, другая за аналогичные модули Alibaba. Этот приём направлен на снижение бдительности систем защиты, которые доверяют подписанным компонентам.

Во время выполнения MSI-образца на стороне пользователя одновременно запускается два процесса: инсталляционный (видимый интерфейс) и фоновый (скрытая атака). За счёт этого жертва не замечает подозрительной активности, пока на устройстве уже идёт закрепление. Мониторинг вызовов показал, что сразу после старта в систему загружается временный файл msia013.tmp, который затем копируется в каталог C:\Windows\Installer. Интересно, что хэш этого файла совпадает с исходным установщиком - злоумышленники не модифицируют его, а просто переносят в системную область. Сам файл msia013.tmp представляет собой 64-разрядную DLL, защищённую упаковщиком VMProtect. После расшифровки полезная нагрузка инициирует соединение с командно-контрольными серверами.

Согласно отчёту QiAnXin, EXE-образцы структурно близки к MSI-версиям. Их имена строятся по сходным шаблонам: "zinst" с 11 цифрами или "zinstaller-" с 8 цифрами. Такая унификация указывает на автоматическую генерацию файлов, что характерно для массовых кампаний. Главное отличие EXE-варианта заключается в способе обхода систем мониторинга. Троян перехватывает функцию ZwTraceEvent - низкоуровневый интерфейс ядра Windows, отвечающий за запись событий в систему трассировки ETW. Блокируя этот вызов, вредоносное ПО лишает средства защиты возможности отслеживать свои действия через стандартные события. После этого образец выделяет динамическую память по адресу 0x810000, расшифровывает встроенный блоб и поэтапно загружает полезную нагрузку.

Ключевую роль в атаке играет финальный этап - установка драйвера ядра. После запуска троян создаёт службу с именем TCLService, добавляет запись в автозагрузку через реестр HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run и прописывает задание в планировщике. При этом драйвер (файл с расширением .sys) способен принудительно завершать процессы по их идентификатору, эффективно убивая антивирусное ПО и продукты класса EDR. Сам драйвер доставляется методом "белый плюс чёрный": легитимная подписанная программа загружает вредоносную DLL, которая после расшифровки извлекает драйвер. Дополнительно атакующие модифицируют системный файл hosts - они добавляют записи, перенаправляющие трафик к доверенным ресурсам на подконтрольные адреса, что нарушает работу обновлений безопасности и сетевой телеметрии.

Помимо технической реализации, обращает на себя внимание социальная инженерия, применяемая группировкой UTG-Q-1000. В ходе мониторинга обнаружены образцы, замаскированные под документы с названиями "список увольняемых и компенсации", "реестр нарушителей" и тому подобные. Такие темы вызывают естественное любопытство у сотрудников компаний, особенно в периоды реорганизаций или внутренних расследований. Совмещение автоматической генерации вредоносных файлов с актуальной повесткой дня делает каждую атаку труднопредсказуемой и сложной для фильтрации на почтовых шлюзах.

Для организаций основным риском становится возможность полного компрометации инфраструктуры: от кражи учётных данных и финансовой информации до развёртывания программ-вымогателей. Использование драйверов ядра и отключение ETW практически не оставляют шансов традиционным антивирусам вовремя обнаружить угрозу. В связи с этим ключевым элементом защиты становится повышение осведомлённости персонала. Каждый сотрудник должен осознавать опасность перехода по ссылкам из непроверенных писем и открытия вложений, особенно если тема касается внутренних кадровых вопросов.

QiAnXin Threat Intelligence Center уже интегрировал сигнатуры новых вариантов Silver Fox в свои продукты: платформу управления угрозами (TIP), систему защиты конечных точек Tianqing, средства обнаружения угроз NGSOC и систему анализа поведения Tianyan. Компания рекомендует использовать возможности облачной песочницы для проверки подозрительных файлов перед их открытием. Регулярное обновление баз данных и обучение сотрудников остаются наиболее действенными методами противодействия данной кампании.

Индикаторы компрометации

IPv4 Port Combination

  • 47.243.224.111:7090
  • 8.210.32.229:28290

Domain

  • f6h6ue.oss-cn-beijing.aliyuncs.com
  • jun616.oss-cn-beijing.aliyuncs.com
  • new629.oss-cn-beijing.aliyuncs.com
  • q706nw.oss-cn-beijing.aliyuncs.com
  • z6ywy4.oss-cn-beijing.aliyuncs.com

MD5

  • 01bfa663d321380b96df6c9db0d1565c
  • 1b2283d43d38a5e8ab74756138184944
  • 21a711ef701d15f4c03d9de2f763e61b
  • 3b033f53bea722feb04b95c003a90f31
  • 4ffa4766e50d5f0b79840ee3a2200894
  • 5856b8cc29112c1e754e830ed5d7a55e
  • 65306d40e9da7a0720a45b06d25e11f2
  • 68714f4aae6c6cc024cfcd983bc115f3
  • 767f10a28be50b095f7c2d6c7f2e5008
  • 79bad2ec3f6c6f1d22dd83cdb705a903
  • 7c78cd36b7dbcb2d7aec1afb683e5ce7
  • 9082e7cb5cafdeac18daad8dd666fce9
  • 9787ae2cded5b1af8b887b5cbf363a13
  • a8ad56d9cf08ef1ccaa58ac8444b1326
  • aa16438dfe28597f7de2d90fa41f67ca
  • b6ac8ec1434d06bb9e8a98cd8c7a363c
  • bf8a664a8b927857932e17b662b7deaa
  • c6f09eed8e7d76a3fb370ea5b0a61fd0
  • cf3b07918ea205e44b6a021c798b50fe
  • e4dd9e2c6f6c74ac43348d526721eca6
  • e5499a28e3bbb4dd4211c2df113dba64
  • e5e6acbf33c905beb20152f04d12e167
  • eca1fa07a70e52e2f0d404fa9052a0d3
  • f284ec241966aa34819fb55d8cfa7e81
  • f3a849c16564222b038e0447d3d9b079

Комментарии: 0