В ходе ежегодных китайских учений по кибербезопасности HVV 2026 зафиксирована серия целевых атак на организации финансового сектора, энергетики, авиаперевозок и государственные облачные платформы. Анализ трёх изъятых вредоносных образцов показал, что злоумышленники перешли на модульную архитектуру с многослойным шифрованием, скрытым исполнением в памяти и активными методами обхода средств защиты. Каждый образец применяет уникальную комбинацию техник - от взаимной TLS-аутентификации до использования легитимных интерпретаторов и фибровых потоков.
Описание
Злоумышленники тщательно подбирали имена файлов под конкретные организации. Например, один из образцов маскировался под "благодарственное письмо для службы безопасности аэропорта", другой - под ZIP-архив с "уведомлением об исправлении сайта банка на 2025-2027 годы". Такая глубокая социальная инженерия говорит о том, что атакующие заранее собирали информацию о бизнес-процессах жертв и адаптировали названия под реальные документы. В ряде случаев использовались легитимные программы - Perl-интерпретатор wperl.exe, который при запуске принудительно загружал вредоносную DLL из той же папки, активируя глобальный хук sitecustomize.pl.
Данные из отчёта команды TianQiong показывают, что все три образца содержат встроенные проверки среды выполнения. Они выявляют отладчики через анализ флагов процесса, проверяют список запущенных процессов на присутствие инструментов мониторинга (песочниц, снифферов), а также определяют текущий язык системы и региональные настройки. Один из образцов в течение пятнадцати циклов измеряет перемещение курсора мыши: если суммарное смещение не достигает порога, исполнение прекращается - это стандартный приём против автоматических анализаторов. При обнаружении признаков анализа программа немедленно завершает работу, не оставляя следов.
Важной особенностью стала многоэтапная схема расшифровки. В первом образце (CobaltStrike) данные дважды кодируются с использованием разных алгоритмов - сначала простая замена с шагом, затем более сложные криптографические преобразования. После расшифровки извлекается PFX-сертификат, который помещается в системное хранилище, после чего устанавливается защищённое двустороннее TLS-соединение с управляющим сервером. Для этого образец использует стандартные API Windows для работы с сертификатами. Второй образец на основе Perl сначала декодирует первичный шелл-код через однобайтовую маску, затем выполняет его через очередь асинхронных вызовов APC - это позволяет запустить код без создания нового процесса. После этого шелл-код распаковывает основную полезную нагрузку, используя встроенный алгоритм сжатия, и загружает её в память методом, не затрагивающим диск.
Третий образец, относящийся к инструментарию "красной команды", применяет ещё более продвинутые методы. Его полезная нагрузка зашифрована с использованием симметричного шифрования с 32-байтовым ключом и дополнительно закодирована модифицированным вариантом Base64. Расшифровка выполняется через криптографические API Windows, а полученный код исполняется в контексте фибрового потока - лёгкого потока управления, который сложнее отследить стандартными средствами. После запуска фибр перехватывает системную функцию записи событий безопасности (ETW), подменяя её начало командой возврата, тем самым полностью отключая логирование подозрительных действий.
Все образцы также активно уничтожают следы своего присутствия. Один из них переименовывает исполняемый файл в альтернативный поток данных NTFS - так называемую "теневую" область файловой системы, которая не отображается обычными средствами. После этого исходный файл удаляется, но программа остаётся доступна для повторного запуска. Другой образец перезаписывает участок памяти, где находятся хуки (перехватчики) от антивирусных продуктов, - это позволяет нейтрализовать мониторинг на уровне процесса.
Хотя один из образцов содержал временной триггер на март 2026 года и не смог активироваться в условиях тестовой среды, два других успешно установили связь с серверами управления. Полученный от серверов ответ содержал зашифрованный код, который образцы извлекали из JSON-структуры, дешифровали и выполняли - в ряде случаев через API-хукинг, то есть внедрение в легитимные библиотеки системы.
Подобные атаки представляют серьёзную угрозу для критической инфраструктуры. Успешное проникновение в банковскую или энергетическую сеть может привести к краже учётных данных, перехвату управления оборудованием или длительному скрытому шпионажу. Использование взаимной TLS-аутентификации на стороне клиента и сервера существенно усложняет выявление вредоносного трафика традиционными средствами сетевой безопасности.
Для защиты от таких угроз необходимо применять многоуровневый подход: регулярно обновлять все компоненты инфраструктуры, включая интерпретаторы языков программирования, внедрять решения для анализа подозрительных вложений в изолированной среде (песочнице), а также использовать поведенческий анализ на конечных точках. Особое внимание стоит уделить контролю запуска легитимных утилит - они не должны загружать сторонние библиотеки из папок с исполняемыми файлами. Дополнительным барьером может стать двухфакторная аутентификация для доступа к критическим системам и сегментация сети, ограничивающая боковое перемещение после компрометации первого узла.
Индикаторы компрометации
IPv4
- 183.47.101.192
- 198.176.60.32
Domain
- aidrmvo.cn
- nanuvvo.cn
- sb.telegrem.store
URL
- http://115.191.9.76:43250
- https://119.45.26.88/res/js/jquery-3.6.2.slim.min.js
- https://39.102.142.214/api/v1/tasks
- https://39.96.197.21/download/9lebGgug
MD5
- 066f44988c0ffe9247308e6e1c9607a8
- 08bdbef301eed124e661cf01eb6ec8fa
- 1cf8d51ca815ee4fac497e15c6a5d9e6
- 1fe76b7c6e8be90ab3965b243aceed93
- 6170dc27f43e1c0339465e0832216a06
- 7f61d3d64eeae9db504f47beda31251d
- 85bcffb9aab5821ccf3525e7045e0320
- 8a61f7146c7f1e38715a972d43704e0b
- 8b7415a5ea9f6e0df903e1f03a690ac8