Группировка Silver Fox продолжает развивать свои атакующие возможности, переходя на модульную архитектуру вредоносного ПО, распространяемого под видом популярных приложений. Специалисты компании Huorong Security зафиксировали новую кампанию, в рамках которой злоумышленники маскируют вредоносные файлы под архиваторы, программы для видеомонтажа, приложения Microsoft Store и другое легитимное ПО.
Описание
Ключевая особенность новой атаки - использование плагинов, загружаемых в качестве дополнительных модулей после первоначального заражения. Такой подход позволяет злоумышленникам гибко варьировать полезную нагрузку, делая её менее предсказуемой для средств защиты. В рамках исследованной кампании загружался модуль, отвечающий за показ рекламы ставок на спортивные события, в том числе на Чемпионат мира по футболу.
Вредоносное ПО реализует многоступенчатую схему заражения, включающую Rust-загрузчик, несколько слоёв расшифровки и инжектирование кода в легитимные системные процессы. Атака начинается с запуска установщика, который проверяет среду на наличие признаков отладки, работы в "песочнице" или виртуальной машине. При отсутствии таких признаков исполняемый файл с помощью алгоритма AES расшифровывает три загрузчика, сохраняя первый из них в каталог "C:\Program\CalendarSync\Cache.pmt". Далее через функцию "CreateProcessW" запускается основной процесс "CalendarSync.exe", который загружает вредоносную динамическую библиотеку "MasMIX32.dll".
Второй этап включает расшифровку промежуточного Shellcode с использованием комбинации модифицированного алгоритма RC4 и функции "RtlDecompressBuffer". Ключ RC4 - "B734BF22E076BDB05AAF549038D4E5F1". После расшифровки код выполняется в памяти методом рефлексивной загрузки DLL. На третьем этапе загружается файл "Cache.pmt", содержащий основной управляющий код, сильно обфусцированный приёмами, включая контроль потока с плоскими структурами, непрозрачные предикаты, мусорные инструкции и лёгкую VMP-обфускацию.
Основная логика работы "Cache.pmt" включает создание мьютекса "Global\{CFE43A7D-B0E3-40E9-9919-13DEE7900CF8}", инициализацию COM-объектов, повышение привилегий через последовательность API-вызовов, инжектирование кода, запись зашифрованных данных в реестр и модификацию таблицы маршрутизации IP для перехвата трафика шлюза. Запись в реестр "HKLM\SOFTWARE\Microsoft\Tracing\choco_RASAPICS" содержит зашифрованные данные, включая пути к файлам, имена служб и следующий загрузчик.
Следующий этап - инжектирование кода в процесс "TieringEngineService.exe" через разделяемую память с использованием системных вызовов типа "NtMapViewOfSection". Этот процесс циклически считывает значения реестра из ветки "HKLM\SOFTWARE\Microsoft\Tracing\choco_RASAPICS" и при помощи метода process hollowing внедряет код в процесс "backgroundTaskHost.exe". В конечном счёте устанавливается постоянное соединение с сервером управления "gawdkl.fit".
Финальная полезная нагрузка ("backgroundTaskHost.exe") работает в бесконечном цикле, поддерживая связь с C2 для получения команд. Исследователи выявили 80 различных команд, из которых 41 является активной. Они сгруппированы в пять категорий: базовое управление и сбор информации, удалённое управление, управление процессами и системой, мультимедийные операции и система плагинов.
Среди полученных в ходе тестирования команд присутствовала установка рекламного плагина. Данные для него сохраняются в реестре "HKLM\SOFTWARE\Microsoft\Tracing\choco_crm\ID\Bin32". Расшифрованная запись представляет собой загрузчик, который каждые 30 минут пытается скачать исполняемый файл "PopAD.exe" из облачного хранилища Amazon S3 по адресу "https://s3.ap-east-1.amazonaws[.]com/0xdadb0d80178819f2319190d340ce9a924f783711/PopAD.exe". Дополнительно проверяется мета-файл "PopAD.exe.meta", содержащий дату обновления (в одном из образцов - "Wed, 01 Jul 2026 15:08:37 GMT").
Сам рекламный модуль "PopAd.exe" содержит открытый ключ для авторизации на сервере "https://dnyk123[.]xyz/boot" с токеном "QHf1GHeq3zV-6pTPsCRwYpJpMyMyspNdaA059i3WpIk". Конфигурация рекламных окон загружается с "https://www.167badaeayn[.]com/file/sindata" и обрабатывается в памяти без записи на диск. В конфигурации содержатся частота показа (первый раз через 5-6 минут, затем каждые 3 часа), URL перехода ("mtylive[.]com") и ссылка на ресурсы с графическими элементами.
После сбора информации о системе (UUID, GUID оборудования, имя компьютера, версия Windows, язык, идентификатор рекламы, флаг клика, версия модуля) данные отправляются на C2. Сам рекламный модуль создаёт мьютекс "Global\PopAD-{21A392EE-DEB5-4CF7-88A8-9568C8361800}" для предотвращения повторного запуска. Всплывающие окна отображаются в правом нижнем углу экрана и содержат ссылки на сайты, связанные со ставками на спорт.
Предоставленный отчёт Huorong Security также содержит признаки для ручного обнаружения заражения. Основные индикаторы: наличие файлов в каталоге "C:\ProgramData\*\*" (где "*" - случайная строка переменной длины) - файл "Cache.pmt" размером около 8694 КБ, исполняемый файл произвольного размера и DLL около 106 КБ. В реестре следует проверить наличие ключей "HKLM\SOFTWARE\Microsoft\Tracing\choco_crm" и "HKLM\SOFTWARE\Microsoft\Tracing\choco_RASAPICS". Для отличия от легитимного ПО злоумышленники добавляют в папку фиктивные конфигурационные файлы ("config.json", "config.toml"), чтобы имитировать работу настоящего приложения.
Хотя текущая кампания нацелена на китайских пользователей, используемые техники - многоступенчатая загрузка, инжектирование кода, модификация таблицы маршрутизации и модульная архитектура - делают её универсальной для любых регионов. Основные методы защиты включают ограничение прав пользователей, блокировку исполнения кода из временных каталогов, мониторинг создания процессов с использованием подмены процесса (process hollowing), а также контроль за модификацией таблицы маршрутизации через системные журналы. Регулярное обновление сигнатур антивирусных продуктов также остаётся критически важным для обнаружения подобных угроз.
Индикаторы компрометации
Domain
- 0xdadb0d80178819f2319190d340ce9a924f783711.s3.ap-east-1.amazonaws.com
- 167badaeayn.com
- dnyk123.xyz
- gawdkl.fit
- mtylive.com
MD5
- 182861b5207152e067f94eeed4f1face
- 3db3678944d709bc08530b411c83ed5e
- ab110ee1f64b9ce1c00c6dc5a3879b85
- cb980b731cd5dc476435750d758790bf