XDSpy атакует российские организации через фишинговые письма с имитацией деловой переписки

APT

В начале мая 2026 года зафиксирована новая фишинговая кампания группировки XDSpy, нацеленная на российские организации. Злоумышленники рассылали письма, замаскированные под деловую переписку по теме "Протокол разногласий". Для отправки использовалась скомпрометированная почтовая инфраструктура - либо адреса, взятые без согласия владельца. Такой подход позволял письмам проходить SPF-проверку, что снижало вероятность фильтрации на стороне получателя.

Описание

В HTML-теле письма размещалась ссылка на домен mishustincouncil[.]com. Этот домен не имел отношения ни к отправителю, ни к заявленной теме. Сайт был оформлен как шаблонная заглушка на тему экологической сертификации и органического земледелия - без реквизитов организации, контактных данных и формы заявки.

Переходя по ссылке, пользователь попадал на страницу, содержащую скрытый JavaScript-код. Скрипт имитировал промежуточный экран проверки с сообщением "One moment, please…" и проводил клиентское профилирование среды исполнения. На этом этапе сайт определял, является ли посетитель реальным человеком или автоматизированной средой анализа, после чего инициировал дальнейший запрос к серверной части.

Клиентское профилирование, зафиксированное специалистами PT ESC, было многоступенчатым. Страница проверяла признаки автоматизации - например, наличие особых свойств браузера, которые обычно отсутствуют у обычных пользователей. Также анализировались языковые настройки, размер окна и другие характеристики, позволяющие отличить реального пользователя от бота, поискового робота или исследовательской виртуальной машины. Если клиент успешно проходил проверку и не распознавался как подозрительный, сервер отдавал архив с полезной нагрузкой.

Внутри архива находились два элемента: LNK-файл - ярлык, запускающий команды, - и замаскированный архив с расширением gab.h. Такая структура позволяла отделить первичный артефакт от компонентов следующего этапа и усложняла поверхностный анализ содержимого. При запуске LNK-файла выполнялась распаковка замаскированного архива, после чего скрытно запускался файл U237I22HPG.exe. Вместе с ним размещалась вредоносная DLL-библиотека.

Дальнейшее выполнение строилось с помощью техники DLL Side-Loading - подгрузки вредоносной библиотеки из папки рядом с легитимным исполняемым файлом. Легитимный файл запускался в штатном режиме, но в его контекст подгружалась вредоносная DLL, что маскировало выполнение вредоносного кода под активность доверенного приложения. Такой приём снижает вероятность обнаружения поведенческими средствами защиты.

Если же клиент не проходил проверку - например, распознавался как песочница, бот, краулер, headless-браузер или исследовательская виртуальная машина, - сервер выдавал файл-заглушку без полезной нагрузки следующего этапа. Это означало, что исследовательские среды и автоматизированные системы анализа получали нерелевантный артефакт. В то же время потенциальные жертвы, прошедшие проверку, получали архив с дальнейшим этапом заражения. Такой механизм затруднял автоматический сбор образцов, воспроизведение цепочки доставки и анализ инфраструктуры группировки.

В ходе исследования была выявлена дополнительная инфраструктура XDSpy - домены copperlab.org, zumwalt.net и kotaka.org, развёрнутые по схожей схеме. На этих ресурсах использовался шлюз фильтрации трафика, который перед выдачей следующего этапа проверял клиента на признаки автоматизации. Анализировались наличие headless-режима в userAgent и appVersion, несоответствия в navigator.plugins и navigator.mimeTypes, языковые настройки браузера, значения outerWidth и outerHeight, а также артефакты, характерные для Selenium, Playwright, Puppeteer, песочниц и исследовательских виртуальных машин.

При срабатывании проверок список выявленных признаков передавался на backend через параметр failedChecks. Если клиент не вызывал подозрений, JavaScript формировал скрытую HTML-форму и инициировал запрос к серверному эндпойнту с параметрами, включающими идентификатор сессии, временную метку и исходный URL кампании. На основе этих данных сервер принимал решение о выдаче содержимого - архива с полезной нагрузкой, файла-заглушки либо пустого ответа.

Группировка XDSpy активна как минимум с 2022 года. В арсенале злоумышленников - несколько инструментов: DSDownloader, XDigo, Netrunner, XDDown, XDUpload, XDRecon, XDList, DigoLoader. География атак охватывает Россию, Сербию, Украину, США, Казахстан, Беларусь и Молдову. Основные цели - организации авиационной промышленности, военного сектора, исследовательские институты, коммерческий сектор, правительственные структуры, производство, финансовый сектор и энергетика. Таким образом, жертвами становятся как государственные, так и частные компании, работающие в критически важных отраслях.

Особенности текущей кампании - использование легитимной почтовой инфраструктуры для обхода фильтров, многоступенчатая проверка посетителя на стороне сервера, а также техника DLL Side-Loading для маскировки вредоносной активности. Эти меры направлены на усложнение обнаружения и анализа атаки. Для защиты организации рекомендуется регулярно обновлять почтовые системы и антивирусные базы, а также обращать внимание на необычные темы писем, даже если они приходят с известных доменов. Дополнительно следует проверять файлы на предмет посторонних вставок и использовать двухфакторную аутентификацию для доступа к критическим системам.

Индикаторы компрометации

Domain

  • copperlab.org
  • kotaka.org
  • mishustincouncil.com
  • zumwalt.net

MD5

  • 0e412eee1016178230771edfc3729292
  • 2d9d44f06c357197585e7925df0c49dd
  • 5877cfdfed9b4dd5c5cb93ddd60a8240
  • 5a90871721b0211ae6e3ac9a38d320b1
  • 5eb853f02070823df737222db1692d4b
  • 6698faf7e4b60cb88a104f1da471147f
  • 8adc44964cd24b567eabac278004400a
  • 954f676c879956a6764e457b7e4d0e25
  • f852c912a9c95313312823cf2482fcb9

Комментарии: 0