Экосистема распространителей вредоносного ПО Ghost, долгое время считавшаяся набором низкоуровневых мошеннических схем с SEO-отравлением, демонстрирует качественно новый уровень угрозы. В середине июня 2026 года система автоматизированного анализа угроз китайской компании Qi-AnXin зафиксировала активность группы распространителей, которая доставляла узкому кругу целевую троянскую программу, написанную на Rust. Получившая обозначение MODBEACON, эта программа обладает высокой модульной архитектурой и предназначена для проникновения в организации из секторов технологий, образования и государственных предприятий.
Описание
Жертвы MODBEACON оказались строго отобраны. В отличие от массовых фишинговых кампаний, типичных для Ghost-экосистемы, данная операция носила характер точечной атаки. Анализ образцов показал, что программа использует нестандартную для обычных троянов удалённого доступа архитектуру: загрузчик и полезная нагрузка разделены, конфигурация внедряется в образ, а сам троян поддерживает подключаемые модули в формате native-v3. Передача данных организована поверх протокола gRPC через HTTP/2, причём в качестве транспортного слоя применяется открытый код антицензурного прокси-фреймворка Xray (ранее известного как V2Ray). Этот механизм маскирует трафик под стандартные gRPC-вызовы, что делает детектирование на уровне сетевых фильтров крайне затруднительным.
Домены командных центров MODBEACON размещены на инфраструктурах Amazon CDN и Cloudflare CDN, что дополнительно усложняет блокировку. Помимо традиционных методов закрепления в системе через службы и задачи планировщика, распространители использовали механизм постоянных подписок WMI для запуска таймера CBPUserTimer, активирующего троян.
Особый интерес представляет дальнейшая деятельность этой группы. В ходе ретроспективного анализа специалисты Qi-AnXin выявили, что те же распространители Ghost направляли атаки на игорную индустрию Камбоджи. Приманки имели названия, явно отсылающие к борьбе с мошенническими игровыми зонами в городах Поипет, Сиануквиль и Пномпень - включая версии на кхмерском языке. Файлы выглядели как отчёты о задержаниях или новости о преступлениях, что обеспечивало высокий интерес жертвы. Такой сценарий специалисты называют "чёрным на чёрное" (black-hat против black-hat): одна группировка атакует другую, работающую в полулегальном сегменте.
Мотивация распространителей, по оценке аналитиков, выходит за рамки чисто экономической. Группа представляет собой гибридного субъекта угрозы (Hybrid Threat Actor) - одновременно "поставщика кибероружия" и "посредника трафика". На повседневной основе через SEO-имитации популярного программного обеспечения она накапливает пул скомпрометированных устройств в Азии, используя их для мошеннических схем. Однако при получении запроса от "клиента" (вероятно, внешнего заказчика) группа способна доставлять на выбранные цели специализированные трояны, такие как MODBEACON, фактически сдавая доступ в аренду. Наличие нацеленности на камбоджийские игорные зоны и характер приманок позволяют предположить, что заказчики могут иметь связи с политическими структурами, что придаёт угрозе внеэкономический оттенок.
Технический разбор MODBEACON подтверждает высокий уровень проработки. Программа представляет собой имплантат для 64-разрядной Windows, работающий исключительно в оперативной памяти. Он собирает идентификаторы хоста (MachineGuid из реестра, переменные среды COMPUTERNAME, USERNAME), формирует уникальный токен агента и устанавливает gRPC-туннель к серверу. После успешного приветствия поддерживается heartbeat, и с сервера поступают команды в формате protobuf: загрузка плагина, выгрузка, обновление статуса, выполнение сессий с модулями. Плагины native-v3 загружаются в память с проверкой архитектуры, наложением релокаций и установкой защиты страниц - весь процесс позволяет избежать записи на диск.
Использование транспортного слоя Xray/V2Ray - ключевая инновация. Стандартный протокол этого фреймворка, предназначенный для обхода цензуры, адаптирован для коммуникации с командным центром. Сервис xray.transport.internet.grpc.encoding.GRPCService/Tun превращает трафик в безобидные HTTP/2-потоки с заголовком application/grpc. Такой подход не только скрывает факт передачи управления, но и делает невозможным простое блокирование по сигнатурам протокола.
Операторы Ghost-сетей, ранее считавшиеся низкотехнологичными, продемонстрировали, что способны адаптировать передовые инструменты под задачи конкретных клиентов. Это превращает их из простых распространителей в серьёзного поставщика целевых угроз, готового обслуживать как коммерческие, так и политические заказы.
Индикаторы компрометации
IPv4 Port Combination
- 182.16.88.242:22
Domain
- fast-cloud-node.com
- kkuu8899.org
- skystackservice.com
- vaeth.cn
- www.damaix9k.com
- www.nd9c887r.com
MD5
- 13aff4f82171d42e7f0a72dc96346c45
- 9913b09fddbe47d4459c1ae0aa8c4953
- e32797efc17c8a9a663f6f0e64fcfa08
- f6c69d8026d2114e5322f06f69471a6c