Rhadamanthys использует поддельный сайт RingCentral и технологию Azure для сокрытия атак

remote access Trojan

С апреля по июль 2026 года зафиксирована масштабная кампания по распространению трояна Rhadamanthys, маскирующегося под легитимное программное обеспечение RingCentral. Злоумышленники создали точную копию сайта компании, с которого предлагали скачать установщик в формате ZIP. Однако вместо полезного приложения жертва получала сложный многоступенчатый вредонос, способный обходить большинство современных средств защиты.

Описание

Первоначальный доступ осуществляется через фишинговый ресурс rlngcentrel[.]com/download/. Пользователь, переходящий по ссылке на скачивание, попадает на поддельную страницу, внешне неотличимую от официального портала RingCentral. После нажатия кнопки "Скачать ZIP для Windows" браузер перенаправляется через PHP-скрипт, который инициирует загрузку вредоносного архива. Внутри архива находится исполняемый файл setup.exe, запускающий цепочку заражения.

Первым этапом атаки становится запуск setup.exe, который сразу применяет метод обхода защитных механизмов - раздувание файла до 385 мегабайт. Такой объём превышает типичные лимиты автоматических анализаторов и песочниц. При запуске этот исполняемый файл использует технику подгрузки библиотек из одного из двух заранее подготовленных каталогов - Krita или BugSplat. Из огромного контейнера распаковываются все последующие компоненты атаки, которые записываются на диск.

На втором этапе злоумышленники применяют маскировку под известное ПО. В первом сценарии (Krita) запускается процесс krita.exe, который загружает модифицированную библиотеку krita.dll. Второй сценарий (BugSplat) использует BugSplatHD64.exe и BugSplat64.dll, причём последняя раздута до 40 мегабайт за счёт мусорных данных. Оба варианта выполняют одну и ту же задачу - обход контроля учётных записей (UAC) через манипуляцию переменными окружения в реестре. В результате вредонос получает права для внедрения в критически важные системные процессы.

Третий этап атаки - внедрение шелл-кода в процесс svchost.exe. Как показало исследование, вредоносная библиотека загружает в память легитимного системного процесса специально собранный 64-битный код, который самостоятельно находит и загружает основную вредоносную программу - динамическую библиотеку размером 3017 байт. Для этого код вручную просматривает структуры памяти системы, обходя стандартные механизмы Windows, что делает его практически невидимым для антивирусных продуктов.

Финальный этап - установка связи с командно-контрольным сервером (C2). Внутри внедрённой библиотеки извлекается 16-байтовый ключ для расшифровки конфигурационных данных. После расшифровки вредонос получает список серверов и пытается подключиться к ним через стандартные сетевые сокеты. Особенность этой кампании - использование сервиса Azure Front Door CDN в качестве промежуточных узлов. Злоумышленники зарегистрировали несколько доменов в зоне azurefd.net, которые перенаправляют трафик на истинный C2-сервер. Таким образом, вредоносные соединения смешиваются с обычным трафиком облачных сервисов Microsoft, что затрудняет их выявление системами мониторинга сети.

После установления зашифрованного канала Rhadamanthys ожидает команд от операторов. Возможны несколько вариантов действий: поддержание соединения (команда 10), передача похищенных данных (21), запуск произвольных процессов (32), работа с файлами на заражённом устройстве (33), сбор информации о системе (50) и выполнение расширенных операций (8993). Такой широкий функционал позволяет злоумышленникам гибко управлять заражёнными машинами - от кражи учётных данных до развёртывания дополнительного вредоносного ПО.

Использование облачной инфраструктуры Azure для сокрытия C2-серверов - тревожный тренд в мире киберпреступности. Ранее злоумышленники предпочитали собственные серверы или арендованные мощности, которые сравнительно легко блокировать. Теперь же законные сервисы CDN, применяемые в том числе крупными корпорациями, становятся ширмой для вредоносной активности. В сочетании с многоступенчатой цепочкой заражения, обходящей песочницы и антивирусы, Rhadamanthys представляет серьёзную угрозу для организаций, использующих дистанционную работу и корпоративные облачные приложения. Особую опасность кампания представляет для компаний, сотрудники которых привыкли скачивать установщики легитимного ПО с подозрительных сайтов вместо официальных репозиториев.

Индикаторы компрометации

Domain

  • 8eh18dhq9wd.click
  • 8fnuawbfuac.click
  • 8nioqhxciwoqc.click
  • azure-a8bqa7acbwf4dddv.z02.azurefd.net
  • azure-h5acekaze0f7fhf8.z02.azurefd.net
  • rlngcentrel.com

SHA256

  • 9b0e4e6aa169eb51ffc127edd62afb405bffa8ac74172f0df256ffffa028cb9e
  • cbb4b70bdd1c8f892a234574290123bb7c69eaae934c9a4975affac75fa6c9d3

Комментарии: 0