После заражения новым трояном PackClient атакующие переходят на легальное ПО ManageEngine Endpoint Central

information security

В середине июля 2026 года в рамках проекта Deception.Pro специалисты Proofpoint воспроизвели полную цепочку атаки на имитированной рабочей станции аналитика по безопасности промышленных систем управления. В течение двух суток они наблюдали, как вредоносная программа, доставленная в образе диска с налоговой тематикой, превратилась в легальный инструмент удалённого управления конечными точками, перешедший под контроль злоумышленников. Это один из первых наглядных примеров того, как обычный троян используется лишь для передачи жертвы под управление коммерческой платформы.

Описание

Заражение начиналось с письма, к которому прилагался образ диска с темой налоговой декларации. Когда пользователь открывал диск и запускал исполняемый файл, в систему попадал троян PackClient - новый модульный фреймворк для управления вредоносными программами. Троян маскировался под компонент графической службы NVIDIA, создавал задачу в планировщике для автоматического запуска при входе в систему и внедрялся в системный процесс, чтобы не вызывать подозрений. Сразу после этого он устанавливал связь с командным сервером. Через несколько часов к атаке подключался оператор: он отключал запросы на подтверждение действий администратора, загружал вспомогательный пакет с удалённого сервера и запускал установку программы ManageEngine Endpoint Central.

Ключевой момент наступает после установки агента ManageEngine Endpoint Central. Как показало исследование Proofpoint, дальнейшие действия атакующих становятся неотличимы от обычной работы системного администратора. Программа, подписанная легальным сертификатом компании Zoho, выполняет инвентаризацию устройств и учётных записей, сканирует систему на уязвимости и неправильные настройки, позволяет удалённо управлять экраном и устанавливать дополнительные компоненты. Весь этот трафик выглядит абсолютно легитимным, что серьёзно затрудняет обнаружение вторжения.

Чтобы установить агент в обход запросов контроля учётных записей, оператор с помощью скрипта многократно изменил настройки реестра, фактически отключив запросы на подтверждение прав администратора. Для загрузки пакета использовалась переименованная легитимная утилита, подписанная корпорацией Microsoft. Это ещё раз показывает, что злоумышленники тщательно подбирают инструменты, чтобы не вызывать подозрений у систем защиты.

Примечательно, что после установки агента злоумышленники получили доступ к широкому набору функций управления. Они собрали полный перечень оборудования, программного обеспечения и пользователей, выполнили перечисление групп и учётных записей в домене Active Directory (службе каталогов для централизованного управления доступом в сети), запустили сканирование на предмет незакрытых уязвимостей. Кроме того, через удалённое управление операторы могли видеть экран рабочей станции и работать с ней в интерактивном режиме. После перезагрузки машины с сервера атакующих были доставлены дополнительные модули, включая драйвер фильтрации файлов и компонент для управления шифрованием дисков.

Группировка TA4922, которой приписывают эту кампанию, ранее использовала похожие налоговые приманки для доставки вредоносных программ. PackClient рекламируется в китайскоязычных Telegram-каналах и обладает широким набором функций: от перехвата нажатий клавиш до поддержки подключаемых модулей. Кроме того, в него встроен механизм наблюдения, который перезапускает основной компонент в случае его остановки. Однако в описанной атаке его роль оказалась скромной. Троян лишь обеспечил первичное проникновение и удержание доступа, а всё дальнейшее взаимодействие велось через коммерческую платформу управления, что делает атаку крайне сложной для выявления.

Эксперимент проходил в контролируемой среде Deception.Pro, имитирующей корпоративную сеть с доменной инфраструктурой, более чем 1500 конечными точками и 500 пользователями. За 48 часов наблюдений атакующие полностью изучили систему: собрали сведения об оборудовании, учётных записях, проверили настройки безопасности и даже установили драйверы и модули шифрования. Все двоичные файлы, загруженные на данном этапе, были подписаны Zoho Corporation, что подтверждает их легальное происхождение. Это подчёркивает опасность доверия к подписанному коду: подпись гарантирует лишь подлинность издателя, а не его намерения.

Для противодействия подобным атакам важно обращать внимание на нестандартные способы установки агентов управления. Если программа, похожая на Endpoint Central, запускается из пользовательской папки или использует подозрительные параметры командной строки, это повод для немедленной проверки. Следует контролировать список разрешённых серверов управления и блокировать исходящие подключения на неизвестные адреса. Регулярный аудит привилегированных учётных записей и использование многофакторной аутентификации снижают риск успешного закрепления злоумышленников в инфраструктуре.

Организации, которые уже применяют платформы управления конечными точками, должны уделять особое внимание проверке подлинности своих агентов и серверов. Использование легальных инструментов в качестве пост-эксплуатационной платформы становится устойчивым трендом, и только сочетание мониторинга установки ПО, сетевых соединений и строгого соблюдения корпоративных политик позволяет своевременно обнаружить такое вторжение.

Индикаторы компрометации

Комментарии: 0