SideWinder - APT-группировка, известная также как APT-C-24. С 2012 года она ведёт целенаправленные атаки на государственные, оборонные и научные учреждения в Южной Азии. Новая кампания использует фишинговые PDF-документы для доставки вредоносной программы удалённого доступа, написанной на языке системного программирования Rust.
Описание
Цепочка заражения начинается с рассылки писем, которые выглядят как официальные уведомления от государственных органов. Внутри документа содержится призыв перейти по ссылке и загрузить файл. Ссылка ведёт на домен, имитирующий почтовый сервис правительства Пакистана. При переходе пользователь загружает установочный пакет приложения, основанный на технологии ClickOnce. Эта технология предназначена для развёртывания программного обеспечения через интернет, однако злоумышленники используют её для скрытой установки.
Исследование 360 Advanced Threat Research показало, что группировка активно использует бесплатные облачные платформы для размещения вредоносных файлов. Эти сервисы позволяют быстро создавать веб-страницы и не требуют существенных затрат. Благодаря этому SideWinder легко меняет адреса и избегает блокировок, что усложняет противодействие атакам.
ClickOnce-приложения запускаются без дополнительных запросов со стороны операционной системы. Пользователь видит стандартный процесс установки и не подозревает об угрозе. Благодаря этому атакующие обходят фильтры, которые блокируют классические исполняемые файлы. Вредоносные компоненты попадают на компьютер под видом легитимных обновлений.
После запуска пакета на систему устанавливаются два компонента. Один из них - легитимный исполняемый файл, которому доверяет операционная система. Второй - вредоносная библиотека, которая загружается этим файлом в обход механизмов защиты. Такой подход называют "белый-чёрный": он позволяет маскировать вредоносную активность под работу обычного приложения.
Вредоносная библиотека содержит зашифрованный код, который после запуска устанавливает связь с командным сервером. Основной модуль написан на Rust - языке, сочетающем высокую производительность с устойчивостью к анализу. По сравнению с традиционными языками, код на Rust значительно сложнее дизассемблировать, поэтому вредонос дольше остаётся незамеченным.
Ранее SideWinder использовала схожие схемы с PDF-документами, но загрузка вредоносного кода происходила через классические исполняемые файлы. Переход на ClickOnce и Rust является значительной эволюцией, которая снижает вероятность обнаружения. Эксперты связывают такие изменения с желанием группировки обойти современные защитные решения.
После соединения с командным сервером программа собирает базовую информацию об инфицированной системе: имя компьютера, имя пользователя, версию операционной системы и сведения о запущенных процессах. Эти данные передаются на сервер в структурированном виде. Далее вредоносное ПО ожидает инструкции от операторов. Для маскировки сетевой активности каналы связи шифруются, а запросы к серверу оформляются в виде обычных обращений к облачным сервисам.
Список доступных команд включает операции с файлами и каталогами, запуск произвольных программ, создание скриншотов, организацию сетевых туннелей и выполнение системных команд. В одной из обнаруженных модификаций добавлена функция перехвата нажатий клавиш. Такой набор возможностей предоставляет атакующим практически полный контроль над заражённым компьютером.
Помимо PDF-документов, зафиксированы атаки через файлы Excel, содержащие вредоносные макросы. При открытии документа макросы загружают те же компоненты "белый-чёрный" с удалённого сервера. Это свидетельствует о том, что группировка комбинирует разные методы доставки и адаптирует их под конкретного получателя.
Атрибуция атак основана на характерных признаках. Домены, используемые для фишинга, имитируют официальные порталы правительства Пакистана, а в их названиях присутствуют аббревиатуры государственных ведомств. Такая практика является отличительной чертой SideWinder и позволяет сопоставить новую кампанию с предыдущей деятельностью группировки.
Последствия успешной атаки могут быть серьёзными. Получение удалённого доступа к рабочим станциям государственных служащих создаёт риск утечки конфиденциальной информации. Нарушение работы ведомственных систем и дальнейшее проникновение в закрытые сети способны привести к краже документов, связанных с обороной и энергетикой. Поскольку атаки нацелены на правительственные структуры, ущерб может включать компрометацию дипломатической переписки и утечку персональных данных сотрудников.
Для защиты от подобных атак необходимо соблюдать базовые правила безопасности. Компаниям и государственным учреждениям рекомендуется регулярно обновлять программное обеспечение, использовать антивирусные решения с поведенческим анализом, ограничить запуск макросов в офисных документах и проводить обучение сотрудников распознаванию фишинговых писем. Также важно проверять подлинность отправителей, особенно если сообщение приходит от имени государственных органов. Стоит обращать внимание на несоответствие адресов электронной почты, орфографические ошибки и необычные требования загрузить файлы. Важно настраивать межсетевые экраны таким образом, чтобы блокировать исходящие соединения к неизвестным облачным сервисам, а также вести журналы сетевой активности для выявления аномалий.
Новая кампания SideWinder показывает, что даже давно известные группировки продолжают совершенствовать свои инструменты. Использование технологий ClickOnce и вредоносных программ на Rust в сочетании с поддельными правительственными доменами делает атаку трудно обнаружимой. Организациям в Южной Азии и за её пределами необходимо учитывать эти тактики при построении системы защиты. Данный случай является подтверждением того, что APT-группировки активно осваивают новые языки программирования и бесплатные облачные платформы, что требует обновления подходов к кибербезопасности.
Индикаторы компрометации
Domain
- api.ahsaanullaahkhan.workers.dev
- www.gov-pk.workers.dev
URL
- https://api.desco-gov-bd.workers.dev
- https://fancy-voice-b182.goldibrowhoami.workers.dev/audiodg.pdf
- https://ftp.desco-gov-bd.workers.dev/favicon.ico
- https://itsupport.apps-sco-gov-pk.workers.dev/download/AdobeReader.application
- https://itsupport.apps-sco-gov-pk.workers.dev/download/cryptbase.dll
- https://itsupport.apps-sco-gov-pk.workers.dev/download/Svcc.exe
- https://support.cc-cvbs-sco.workers.dev
- https://test.netof66867.workers.dev/audiodg.pdf
- https://test.netof66867.workers.dev/sppc.pdf
- https://webmail-pnra.gov-pk.workers.dev/ftp.pnra.org.application
- https://webmail-pnra.gov-pk.workers.dev/ftp.pnra.org.exe.manifest
- https://webmail-pnra.gov-pk.workers.dev/mscorsvc.dll
- https://webmail-pnra.gov-pk.workers.dev/OneDrive.exe
- https://webmail-pnra.gov-pk.workers.dev/system32.dll
MD5
- 76195b41d2e0c8008c23e77363a7455a
- 9a95078a7a5f1045c61fe95ab308ec3f
- a95041469ff85c7a45394e46e566b074
- ac0623ac3349356060f8f37838ec332b
- b53aba6a17a156a865c62d84d7e0e367
- b5faa2453292b12f95580d2a4deaf37c
- bc43ee3b9873539932b9eb23f21e9e1b
- f310ee836f88cc43d3939f8a88b20495
- f80e3806ae3a0dbca9456c3ef422e1d6