Отравленные сертификаты и двойная цепочка подписи: новый инструментарий APT-Q-27 опирается на MSaaS-брокеров

APT

В мае и июле 2026 года исследователь JAMESWT_WT передал в базу MalwareBazaar два образца вредоносного программного обеспечения, которые имеют общую кодовую базу, но подписаны разными удостоверяющими центрами. Первый образец - загрузчик WindowsFormsApp1.exe - получил сертификат от Certum, выпущенный на китайскую компанию "Huizhou Ningda Times Supply Chain Co., Ltd.". Второй - информационный похититель AFP.exe - подписан сертификатом Microsoft Trusted Signing на имя частного лица Benjamin Tillinger. Обе подписи впоследствии были отозваны, однако сам факт использования двух независимых цепочек удостоверения свидетельствует о продуманной стратегии обеспечения отказоустойчивости инфраструктуры атаки.

Описание

Совпадение PDB-путей (C:\Users\Jack\source\repos\WindowsFormsApp1\...) и поддельных дат компиляции (2084 год) указывает на единое рабочее место разработчика. Оба бинарных файла содержат жёстко заданные конфигурации C2-сервера idantre[.]com и API Telegram. Как показал [анализ] кода, загрузчик реализует двухканальную архитектуру. Первый канал - скрытый WebBrowser-элемент, который загружает страницу с Javascript-счётчиком отпечатков. Код вычисляет 32-битный хеш FNV-1a на основе IP-адреса и строки user-agent, генерируя уникальный идентификатор сессии. Этот идентификатор проверяется на стороне сервера idantre[.]com, что позволяет блокировать запросы из песочниц и средств автоматического анализа, не прошедших математическую проверку.

Второй канал - активная обратная оболочка на основе Telegram Bot API. При старте загрузчик входит в бесконечный цикл опроса сообщений в чате с жёстко прописанным токеном бота (7640131659:AAHLHErB4Y53tqTB6COKUFUA_bdIzve56-8). Полученные команды напрямую передаются в скрытый процесс командной строки, вывод результатов отправляется обратно через endpoint sendMessage. Именно таким способом операторы доставляют на инфицированную машину второй загруженный компонент - похититель AFP.exe, подписанный Microsoft Trusted Signing.

Для закрепления в системе WindowsFormsApp1.exe копирует себя в каталог %USERPROFILE%\AppData\Local\Microsoft\Windows\0\ и регистрирует запланированную задачу с именем User_Feed_Synchronization, настроенную на выполнение каждую минуту. Такая высокая периодичность позволяет злоумышленнику сохранять контроль над системой даже после временного отключения связи с C2-сервером.

Компания Huizhou Ningda Times Supply Chain Co., Ltd. зарегистрирована в уезде Боло провинции Гуандун в июне 2024 года с уставным капиталом всего 100 000 юаней. Проверка по китайским реестрам (Qichacha, Tianyancha, Aiqicha) не выявила никаких следов реальной коммерческой деятельности: отсутствуют сайт, контракты, тендеры, упоминания в прессе. Единственный легальный представитель - Чжан Цзяньдун - не имеет других зарегистрированных бизнесов. Адрес регистрации находится в технопарке Shangde Science & Technology Park, где остальные арендаторы заняты пищевой промышленностью и производством стройматериалов. Такой профиль типичен для фирмы-прокладки, созданной исключительно для прохождения проверки Certificate Authority при закупке сертификата кода.

Параллельное использование сертификата Microsoft Trusted Signing, выданного через идентификацию физического лица, привлекает особое внимание. Подпись на AFP.exe датирована 8 мая 2026 года - ровно за 11 дней до публичного раскрытия Microsoft схемы Fox Tempest. Эта операция, описанная как Malware-Signing-as-a-Service (MSaaS), использовала украденные персональные данные граждан США и Канады для получения индивидуальных сертификатов корпорации Microsoft. За время активности Fox Tempest было выпущено более 1000 поддельных сертификатов, которые применялись для подписи программ-вымогателей и стилеров.

Такой подход полностью соответствует тактике группы Dragon Breath (APT-Q-27), которая ранее уже привлекала фиктивные китайские компании (например, Zhengzhou 403 Network Technology) для получения сертификатов Certum. Сочетание фирмы-пустышки, скомпрометированной подписи Microsoft через брокера и Telegram-канала управления образует надёжную схему, где компрометация одного элемента не разрушает всю инфраструктуру. Если Microsoft отзовёт сертификат "Benjamin Tillinger" или Telegram заблокирует токен бота, локальные задачи продолжат опрашивать idantre[.]com в поисках новой конфигурации.

Для бизнеса и госсектора такая многоуровневая подпись означает повышенную опасность. Пользовательский SmartScreen и антивирусные фильтры могут доверять файлу, подписанному Microsoft Trusted Signing, даже если сертификат выдан через фиктивную личность. Злоумышленники получают временное окно для установки персистентной обратной оболочки, которое может длиться дни, пока подпись не будет отозвана. Рекомендуется усилить мониторинг появления новых запланированных задач с названием User_Feed_Synchronization, проверять обращения к домену idantre[.]com и анализировать трафик на предмет нестандартных HTTP-запросов к api.telegram.org с параметром getUpdates. Только комплексный контроль на уровне конечных точек и сетевой телеметрии позволит своевременно выявить такие атаки до того, как подписанный загрузчик доставит финальную нагрузку.

Индикаторы компрометации

Domain

  • idantre.com

URL

  • https://api.telegram.org/bot7640131659:AAHLHErB4Y53tqTB6COKUFUA_bdIzve56-8/

SHA256

  • 22a3ed2d3721450f884f4c219e3afd7a36c571d65392534f38787fca605e328c
  • 63a552f1683cdaf569b1d72c565524a3d783da996fa0d37076a6018c6a256e7f
Комментарии: 0