Silver Fox атакует налоговые службы России и Индии: новые инструменты RustSL и ABCDoor

Silver Fox

В конце 2025 года специалисты по информационной безопасности зафиксировали масштабную фишинговую кампанию, нацеленную на организации в Индии и России. Злоумышленники маскировали вредоносные вложения под официальные уведомления от налоговых органов. Атаки привели к заражению десятков компаний из промышленного, консалтингового, розничного и транспортного секторов. За первые пять недель 2026 года было зарегистрировано более полутора тысяч вредоносных писем.

Описание

Эксперты связывают эту активность с группой Silver Fox, известной своими атаками на государственные и коммерческие структуры в Азиатско-Тихоокеанском регионе. В ходе расследования аналитики обнаружили не только уже знакомые инструменты, такие как троян удалённого доступа ValleyRAT, но и новые разработки: модифицированную версию загрузчика RustSL и ранее неизвестный бэкдор на языке Python, названный ABCDoor.

Как устроена атака

Фишинговые письма имитировали сообщения от налоговой службы. В январской кампании для России злоумышленники вкладывали в письмо PDF-файл, содержащий ссылки на скачивание архива с вредоносным содержимым. Сам архив был назван "фнс.zip" - сокращение от "Федеральная налоговая служба". В декабрьской кампании для Индии вредоносный код встраивался непосредственно в файлы, прикреплённые к письму.

Такой подход позволяет обойти почтовые шлюзы безопасности: PDF-файл содержит только ссылку, которую необходимо проанализировать, поэтому письмо с большей вероятностью доходит до получателя. Жертву побуждают открыть архив, внутри которого находится исполняемый файл с иконкой PDF или Excel - на самом деле это загрузчик RustSL.

Загрузчик RustSL: антивирусный обходник с открытым исходным кодом

RustSL - это фреймворк для обхода антивирусов, исходный код которого опубликован на GitHub с описанием на китайском языке. Он предоставляет возможности настройки: восемь методов шифрования полезной нагрузки, тринадцать способов выделения памяти, двенадцать техник обнаружения песочниц и виртуальных машин, тринадцать методов выполнения полезной нагрузки и пять методов кодирования. По умолчанию все строки шифруются, а в код вставляются мусорные инструкции, затрудняющие анализ.

Группа Silver Fox адаптировала RustSL под свои нужды, добавив собственные модули. Один из них - "steganography.rs" - отвечает за распаковку зашифрованной полезной нагрузки. Несмотря на название, со стеганографией он не связан: просто извлекает данные, окружённые маркерами "<RSL_START>" и "<RSL_END>". Для расшифровки используется модифицированный XOR-алгоритм с ключом, который меняется после каждой итерации.

Другой модуль - "guard.rs" - реализует проверку окружения и геозонирование. Загрузчик определяет страну, в которой находится заражённое устройство, отправляя запросы к пяти публичным сервисам (например, ip-api.com). Если устройство находится за пределами разрешённого списка (Индия, Индонезия, ЮАР, Россия, Камбоджа, а с середины января 2026 года - ещё и Япония), загрузчик прекращает работу.

Один из образцов загрузчика, скомпилированный 7 января 2026 года, использовал недавно задокументированную технику Phantom Persistence для закрепления в системе. Эта техника перехватывает сигнал выключения системы, имитирует перезагрузку для установки обновлений и заставляет вредоносное ПО запускаться при старте операционной системы.

Цепочка заражения: от загрузчика к ValleyRAT

Инфекционная цепочка начинается с запуска исполняемого файла - модифицированного RustSL. Затем загрузчик извлекает зашифрованную полезную нагрузку, которая представляет собой шелл-код. Этот шелл-код загружает с сервера злоумышленников зашифрованный модуль ValleyRAT, называемый "онлайн-модулем" (оригинальное имя на китайском - "上线模块.dll"). Онлайн-модуль, в свою очередь, загружает основной компонент ValleyRAT - "логин-модуль" ("登录模块.dll_bin"). Этот модуль отвечает за связь с командным центром, выполнение команд и загрузку дополнительных модулей.

ValleyRAT - хорошо известный троян удалённого доступа. Его конфигурация содержит IP-адреса командных серверов, порты и другие параметры. В данной кампании после запуска основного модуля загружались два ранее не встречавшихся модуля с именами, содержащими китайские иероглифы. Эти модули отвечали за загрузку и запуск нового бэкдора ABCDoor.

ABCDoor: невидимый бэкдор на Python

ABCDoor представляет собой Python-бэкдор, скомпилированный с помощью Cython в DLL-файл. Он выполняется в легитимном процессе pythonw.exe, что позволяет ему долгое время оставаться незамеченным. Бэкдор использует асинхронную архитектуру на основе asyncio и Socket.IO для связи с командным центром по HTTPS.

После установки ABCDoor прописывает себя в автозагрузку двумя способами: через ветку реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run и через планировщик задач, создавая задачу с интервалом запуска в одну минуту. Бэкдор собирает информацию о системе: имя устройства, версию операционной системы, уникальный идентификатор. Он также способен управлять файлами, процессами, буфером обмена, а также вести трансляцию экрана с помощью встроенной утилиты ffmpeg.

Отличительная особенность ABCDoor - отсутствие традиционной функции удалённой командной строки. Вместо этого бэкдор позволяет эмулировать двойной клик мыши с трансляцией экрана или открывать файлы с помощью функции "os.startfile". Такое поведение делает его похожим на инструмент для удалённого управления, а не на классический бэкдор. При этом все команды обрабатываются асинхронно, что усложняет обнаружение.

Первая версия ABCDoor была скомпилирована ещё в конце 2024 года, но активное использование в атаках началось с февраля-марта 2025 года. За год бэкдор прошёл несколько этапов эволюции: от простого загрузчика до полнофункционального инструмента с поддержкой нескольких мониторов, шифрования файлов и самообновления.

География и масштаб

По данным телеметрии, больше всего атак пришлось на Индию, Россию и Индонезию. В меньшей степени пострадали организации в ЮАР и Японии. Файлы загрузчиков чаще всего распространялись в архивах с названиями, связанными с налогами, что подтверждает единую кампанию.

Выводы

Эта кампания демонстрирует, что злоумышленники активно используют доверие пользователей к официальным сообщениям от государственных органов. Сочетание проверенных инструментов (ValleyRAT) и новых разработок (RustSL, ABCDoor) свидетельствует о росте технической оснащённости группы Silver Fox. Расширение географии целей, в частности добавление России и Японии, говорит о том, что группа ищет новые жертвы за пределами традиционного азиатского региона.

Многоступенчатая архитектура доставки полезной нагрузки и сегментированная инфраструктура (разные домены и серверы для разных этапов атаки) серьёзно затрудняют блокировку всей цепочки. Компаниям стоит усилить меры защиты: фильтрацию почтовых вложений, обучение сотрудников распознаванию фишинга и мониторинг подозрительных процессов, особенно связанных с запуском pythonw.exe и нестандартными сетевыми соединениями.

Индикаторы компрометации

Комментарии: 0