Взлом Active Directory через фишинг с GitHub: три C2-инструмента в одной атаке

information security

В июле 2026 года зафиксирована многоэтапная атака на инфраструктуру Active Directory, имитирующую среду крупного поставщика медицинских услуг. Вторжение началось с фишингового письма, содержащего ссылку на архив, размещённый на GitHub. За примерно 24 часа злоумышленник провёл полную разведку домена, украл браузерные учётные данные и применил три разных командно-контрольных сервера (C2) - инструмента, позволяющего удалённо управлять заражённым устройством.

Описание

Событие было зафиксировано в специально развёрнутой среде-приманке, созданной аналитиками Deception.Pro с целью отслеживания современных тактик злоумышленников. Эта среда имитировала Active Directory-инфраструктуру с более чем 3000 конечных точек и 1500 пользователями, принадлежащую вымышленному координатору здравоохранения.

Первоначальное заражение произошло после того, как сотрудник перешёл по ссылке из письма и скачал защищённый паролем архив с названием Award.receipt.zip. Внутри находился файл-ярлык (LNK). При его запуске система вызвала легитимную утилиту scp.exe из пакета OpenSSH, которая, в свою очередь, запустила скрытый код на PowerShell. Этот код загрузил на компьютер первый вредоносный инструмент - Cobalt Strike. Затем злоумышленник установил ScreenConnect - программу для удалённого доступа, часто используемую в легитимных целях технической поддержки, но здесь применённую для интерактивного управления. На завершающем этапе был развёрнут ещё один C2-фреймворк - Havoc, спроектированный с упором на обход систем обнаружения.

Важной особенностью атаки стало то, что злоумышленник оценивал, входит ли заражённый компьютер в домен Active Directory. Только после подтверждения, что хост является частью корпоративной сети, разворачивалась полная цепочка инструментов. Это позволяет экономить дорогостоящие вредоносные средства на изолированных тестовых средах (песочницах) и указывает на то, что целью были именно корпоративные Active Directory - характерное поведение для брокеров доступа, которые продают доступ к скомпрометированным сетям вымогателям.

После закрепления в системе злоумышленник провёл около 20 часов за разведкой. Он собирал данные локальной сети, выполнял команды для определения структуры домена: выяснял список участников группы "Domain Admins", получал перечень всех доменных компьютеров, а также анализировал журналы событий входа в систему. Параллельно велась кража браузерных учётных данных - были скопированы базы данных истории и сохранённых паролей из Chrome и Edge. Вся собранная информация упаковывалась в архив с именем Global_Browser_Data.zip и несколько раз выгружалась на временный файлообменник temp.sh. Когда сетевой канал блокировался, злоумышленник пытался передавать данные через буфер обмена с помощью штатных утилит certutil и Set-Clipboard.

Использование трёх C2-инструментов на одном хосте обеспечивает избыточность: если один канал связи будет обнаружен и заблокирован, два других продолжают работу. В частности, фреймворк Havoc применяет продвинутые методы сокрытия - маскирует трафик под легитимный протокол HTTPS, использует подмену стека вызовов и запутывает код во время бездействия. Для первоначальной доставки вредоносной нагрузки злоумышленник обошёл стандартные средства контроля, запустив сценарий PowerShell через подписанный Microsoft-ом бинарный файл scp.exe - техника, известная как "подписанный бинарный прокси". Дальнейшие шаги также опирались на встроенные инструменты Windows: msiexec для установки ScreenConnect, tar для архивации, certutil и curl для работы с файлами.

По оценкам Deception.Pro, данная операция с высокой вероятностью является финансово мотивированной и выполняется либо брокером первоначального доступа, либо группой, готовящей почву для программы-вымогателя. Используемые техники - фишинг с имитацией уведомления о награде, злоупотребление GitHub для хранения вредоносных архивов, поддельная страница проверки Cloudflare (на домене verifysecure.net) - широко распространены среди киберпреступных группировок. Вредоносный файл Havoc на момент атаки не был известен антивирусам, что говорит о том, что использовалось свежее, ещё не проанализированное средство.

Для защиты от подобных атак специалистам по безопасности стоит обращать внимание на несколько ключевых сигналов. Любое скачивание архивов с GitHub в рамках фишинговой рассылки должно вызывать подозрение, особенно если архив защищён паролем, а сам пароль указан в теле письма. Запуск процессов scp.exe или ssh.exe с аргументом ProxyCommand и вызовом PowerShell почти наверняка свидетельствует о вредоносной активности - в нормальной работе такие команды на конечных точках практически не встречаются. Неожиданная установка ScreenConnect (служба ScreenConnect.ClientService.exe) из нестандартных каталогов (C:\Users\Public или C:\ProgramData) также является сильным индикатором. Попытки выгрузки архивов с браузерными данными на публичные файлообменники (temp.sh, transfer.sh, bashupload.com) и выполнение команд разведки домена (net group "domain admins" /domain, wevtutil для чтения событий входа) - верные признаки того, что злоумышленник активно работает на скомпрометированном хосте. Регулярное обновление программного обеспечения и использование двухфакторной аутентификации остаются базовыми мерами, снижающими риск кражи учётных данных.

Индикаторы компрометации

IPv4 Port Combination

  • 210.216.173.178:8041
  • 35.74.65.92:8012

Domain

  • bytedanceengine.top
  • verifysecure.net

URL

  • github.com/kiwuxs
  • https://github.com/kiwuxs/download/releases/download/Aws/Award.receipt.zip
  • https://verifysecure.net/download/stub.exe

JA3 Fingerprints

  • ce5f3254611a8c095a3d821d44539877
  • bd0bf25947d4a37404f0424edf4db9ad

SHA256

  • 217c72f28cc29f6b5cc90db69f534f7caae7a9bbbba1b482c95a1b09d9b2644c
  • 2d09b2a08803df7ad8154c1ed915d8dfa041e3f6eb474c613534779d9ec42ba6
  • 359026f6e323a7424aac6264f584db037ea42ff5127b6db2eb37181ac56105f6
  • 4f86ec7c1cdb8d3175dba5e3143f13646d99e673e62e6ca9096c5e559fc48db6
  • 976a04930d304451e49bbfd1c4ea90a6bb3f0624a0c691905cab7a2a70c1fe4c
  • d6ac622c1db4c11803a57edd671c3cbbdd4609aa08a5303cab39ff37de49499c

Комментарии: 0