Российские хакеры APT29 атаковали МИДы стран НАТО через фишинговые приглашения немецкого посольства

APT

Аналитики компании EclecticIQ с высокой степенью уверенности зафиксировали целевую кампанию против министерств иностранных дел стран, входящих в альянс НАТО. В ходе атаки использовались изощрённые фишинговые документы, маскирующиеся под официальные приглашения от посольства Германии. Один из файлов доставил на системы жертв новую вариацию вредоносного программного обеспечения Duke, исторически связываемого с деятельностью российской государственной хакерской группировки APT29. Этот инцидент вновь демонстрирует устойчивый интерес российских разведывательных служб к добыче дипломатической и политической информации, а также эволюцию их тактик в сторону использования легитимных веб-сервисов для скрытного управления атаками.

Описание

Кампания началась с целевых фишинговых писем, содержащих вложения в формате PDF. Документы были оформлены как приглашения на официальные дипломатические мероприятия: "Прощание с послом Германии" и "День германского единства". Подобный выбор тем и целевой аудитории - классический признак операций APT-групп (advanced persistent threat, рус. - целенаправленная постоянная угроза), которые специализируются на шпионаже. Внутри первого PDF-файла был внедрён JavaScript-код, использующий метод HTML Smuggling. Этот приём позволяет скрытно доставлять вредоносную нагрузку в виде HTML-файла, минуя традиционные механизмы проверки вложений на периметре сети.

Если получатель, несмотря на стандартное предупреждение PDF-ридера о выполнении кода, всё же открывал файл, запускался многоэтапный процесс заражения. Изначальный HTML-файл содержал зип-архив с вредоносным приложением HTA (HTML Application). HTA-файлы, исполняемые движком Windows mshta.exe, являются примером легитимных системных инструментов, используемых злоумышленниками - так называемых LOLBIN (Living Off The Land Binaries). Это позволяет атаке дольше оставаться незамеченной, так как действия маскируются под обычную активность операционной системы. В конечном счёте, HTA-приложение разворачивало в системе вариацию шпионского ПО Duke.

Механизм доставки демонстрирует высокий уровень технической изощрённости. Для выполнения своей основной полезной нагрузки вредоносная библиотека mso.dll использовала технику подмены DLL (DLL Sideloading). Она помещалась в каталог C:\Windows\Tasks вместе с легитимным подписанным исполняемым файлом msoev.exe от Microsoft и вспомогательной библиотекой AppVIsvSubsystems64.dll. При запуске msoev.exe автоматически загружал вредоносную mso.dll вместо оригинальной, что позволяло коду выполниться с высоким уровнем доверия. Для усложнения анализа злоумышленники применили несколько методов обфускации: хеширование имён API-функций Windows по алгоритму ROR13 для сокрытия импортируемых библиотек и шифрование всех строковых значений с помощью XOR, причём ключ шифрования хранился внутри зашифрованного же массива данных.

Особенностью данной кампании стало использование для управления инфраструктуры управления открытого корпоративного мессенджера Zulip. Как сообщают аналитики EclecticIQ, вредоносная программа передавала данные и получала команды через API чат-сервиса toyy[.]zulipchat[.]com. Подобная тактика, когда трафик управления смешивается с легитимными запросами к популярным веб-сервисам (в данном случае использующим инфраструктуру Amazon), серьёзно затрудняет его обнаружение сетевыми системами защиты (IDS/IPS) и усложняет блокировку, так как полное отключение домена может нарушить бизнес-процессы.

Второй обнаруженный PDF-документ, судя по всему, выполнял разведывательную функцию. Он не содержал вредоносной нагрузки, но при открытии отправлял уведомление атакующему на скомпрометированный домен, тем самым позволяя оценить успешность фишинговой рассылки и, возможно, собрать данные об окружении жертвы. Это стандартный приём для точной настройки атаки перед доставкой основного вредоносного кода.

Совокупность доказательств - характер целей, тематика фишинговых приманок, цепочка доставки и особенности самого вредоносного ПО - позволяет с высокой долей уверенности связать эту кампанию с деятельностью группировки APT29, также известной как Cozy Bear, The Dukes или Nobelium. Эта APT-группа, которую правительства США и Великобритании атрибутируют внешней разведке России (СВР), активна с 2008 года и известна своими сложными операциями по сбору разведданных против правительственных, дипломатических и исследовательских организаций по всему миру. Использование Duke, их фирменного инструментария, и переход на C2 через легитимные сервисы вроде Zulip полностью вписываются в наблюдаемую эволюцию тактик этой группы.

Данный инцидент служит очередным напоминанием для дипломатических учреждений и государственных органов о необходимости постоянной цифровой бдительности. Фишинговые атаки под видом официальных коммуникаций остаются высокоэффективным вектором начального проникновения. Противодействие им требует не только технических мер, таких как отключение выполнения скриптов в PDF-документах по умолчанию, жёсткое ограничение использования LOLBIN-инструментов и мониторинг аномального исходящего трафика к облачным сервисам, но и регулярного обучения сотрудников, которые зачастую становятся первым и самым уязвимым рубежом обороны.

Индикаторы компрометации

YARA

Комментарии: 0