В июле 2026 года эксперты Zscaler ThreatLabz зафиксировали новую кампанию, нацеленную на государственные учреждения Ближнего Востока. Авторы атаки, предположительно действующие из Восточной Азии, применили ранее неизвестные вредоносные инструменты - TELESHIM, MIXEDKEY и BINDCLOAK. Цепочка заражения включала несколько этапов, каждый из которых обеспечивал скрытность и устойчивость к анализу.
Описание
Инцидент затронул правительственный сектор, что указывает на шпионскую направленность кампании. По данным ThreatLabz, злоумышленники использовали технику подгрузки библиотек (sideloading) через легитимный исполняемый файл RegSchdTask.exe от ASUSTek. Вредоносная DLL AsTaskSched.dll запускалась внутри доверенного процесса, обходя средства защиты. Первичный вектор проникновения - ISO-образ, содержащий оба файла.
Первый этап реализует бэкдор TELESHIM, написанный на C++ для 32-разрядных систем Windows. Он устанавливает хук в коде легитимного приложения, перенаправляя выполнение на свой основной код сразу после старта хоста. Для предотвращения повторной активации TELESHIM создаёт мьютекс с именем ----WebKitFormBoundary7MA4YWxkTrZu0g.
Бэкдор активно противодействует анализу в изолированных средах. Он выполняет интенсивную запись и чтение данных в файл размером около 1 ГБ, что задерживает выполнение в песочницах. Также используется инструкция CPUID для проверки бита 31 регистра ECX, указывающего на наличие гипервизора. Если среда виртуализирована, работа прекращается. Дополнительно TELESHIM запрашивает скорость оперативной памяти через WMI-запрос wmic memorychip get speed. Нулевое или нечитаемое значение также приводит к завершению. Код обфусцирован с помощью control flow flattening (CFF) и mixed boolean arithmetic (MBA), что затрудняет статический анализ.
Все ключевые строки (пути, токены, команды) хранятся зашифрованными. Используются два метода расшифровки: первый применяет побайтовый XOR с ключом, хранящимся рядом с шифротекстом, второй сначала декодирует Base64, затем накладывает 44-байтовый скользящий XOR-ключ. Этот же алгоритм применяется для защиты сетевого трафика.
Связь с командно-контрольным сервером (C2) TELESHIM осуществляет через API мессенджера Telegram. Это позволяет маскировать трафик под обычные запросы пользователей. В бинарном файле хранятся зашифрованные bot token, chat ID и имя хоста api.telegram.org. После расшифровки бэкдор получает MAC-адрес жертвы через GetAdaptersInfo и входит в цикл опроса: отправляет HTTP GET к https://api.telegram[.]org/bot[TOKEN]/getUpdates?offset=[N], имитируя браузер Mozilla/5.0 (Macintosh; Intel Mac OS X 10_5_8) AppleWebKit/534.31.
JSON-ответ разбирается библиотекой nlohmann::json. Бэкдор проверяет поле message.chat.id на соответствие заданному chat ID, чтобы исключить перехват управления. Поддерживаются два типа сообщений. Управляющие сообщения: если текст равен "13", бэкдор отправляет зашифрованный MAC-адрес в ответ, регистрируя заражение. Если текст другой, он интерпретируется как команда и выполняется через cmd.exe /C. При этом команда должна быть адресована конкретному устройству в формате [MAC_адрес] [команда]. Результат шифруется вторым методом и отправляется частями при превышении 1000 байт. Сообщения на скачивание и исполнение: из поля caption извлекается MAC-адрес и путь сохранения, затем по file_id запрашивается файл, который расшифровывается тем же 44-байтовым ключом и запускается через запланированную задачу.
После проникновения TELESHIM создаёт папку C:\programdata\shimgen_Data\, куда копирует легитимный исполняемый файл под именем shimgen.exe и вредоносную DLL как AsTaskSched.dll. Для закрепления в системе создаётся задача shimgen, запускающая shimgen.exe каждые 6 минут.
На этапе постинфраструктурной активности, зафиксированной между 7 и 9 июля 2026 года, операторы выполняли команды разведки: net user, tasklist, hostname, ipconfig /all, netstat -ano, dir по ключевым каталогам (C:\Users, C:\ProgramData\ и др.). Все команды отдавались строго в промежутке с 4 до 12 UTC, с пиком между 7 и 11 UTC, что соответствует рабочему дню в Восточной Азии.
Злоумышленники также развернули второй этап - загрузчик MIXEDKEY. Это 64-разрядная DLL, предназначенная для расшифровки и отражённой загрузки финальной полезной нагрузки. MIXEDKEY также насыщен MBA-выражениями, генерирующими мусорные инструкции. Строки собираются по одному байту из вычисляемых значений в секции .data.
Финальная полезная нагрузка хранится в файле C:\ProgramData\Crypto\DSS\C99F29AC08454855B3D538960BB2F34F.PCPKEY. Имя папки и расширение имитируют файлы Microsoft Platform Crypto Provider. Шифрование двойное. Первый слой снимается с помощью скользящего XOR-ключа из первых 311 байт файла. Второй слой использует привязку к окружению (environmental keying). Серийный номер тома диска извлекается через GetVolumeInformationA, из него формируется 20-байтовый ключ (повторением четырёх байт пять раз). Этот ключ применяется для XOR-расшифровки результата первого слоя. Таким образом, полезная нагрузка выполнится только на целевой машине с тем же серийным номером тома. После успешной расшифровки MIXEDKEY отражающе загружает PE-файл без сигнатуры MZ, с префиксом размера, и вызывает его экспортную функцию.
Финальный компонент - C2-имплант BINDCLOAK, написанный на C++ для 64-разрядных систем. Он связывается с сервером cert.hypersnet[.]com. Подробный анализ BINDCLOAK будет опубликован в отдельной части исследования аналитики ThreatLabz.
Атрибуция основана на нескольких факторах. В ходе мониторинга был зафиксирован публичный IP-адрес оператора, определена его географическая привязка, а также системная локаль на сервере Windows. Временной интервал выполнения команд (утренние часы по UTC) совпадает с рабочим временем в регионе. На основании этих данных специалисты с умеренной или высокой уверенностью связывают группу с Восточной Азией. При этом кампания пока не приписывается ни одной известной APT-группе. Атрибуция может быть уточнена по мере поступления новых свидетельств.
Кампания демонстрирует несколько современных трендов в кибершпионаже: использование легитимных сервисов (Telegram) для сокрытия C2-трафика, обфускация кода на уровне компиляции, привязка расшифровки к уникальным характеристикам устройства жертвы, а также многоэтапная цепочка с боковой подгрузкой DLL. Государственным учреждениям, особенно на Ближнем Востоке, следует усилить мониторинг процессов, запускающих доверенные исполняемые файлы из нестандартных каталогов, и ограничить использование API легитимных платформ для служебных целей.
Индикаторы компрометации
Domain
- cert.hypersnet.com
MD5
- 087499849115eb28c4364581d2b28d09
- 28b47bdf16d7af6f8ec21218eac9145a
- 3f60d53a2b5737d77e058d9e33cbe9eb
- 68926e6c958562deaae35de3d9f59de3
- 78a4f8574830bf7fbaf63d7da09be2b8
- 7a14a99d70d42d3f7bf72f843185fc07
- 7cbc51ada1a4aec88660ec32c408114b
- 97124a93766be732e8fef5a56a5346a2
- b776eb638fbb535708fb92b12fcc1731
SHA1
- 1099bf51e53bd5fb32401edb4e0be841d8486b19
- 2377c47cfde148c2140faa7105628174f9c4d56d
- 577b1cc894636f4ac5ad670b0079b9b7ade137c3
- 86ee99f293a30720bcc898a4a8e391f93fb9be95
- c1f16e31ae71372ee45fa6fd6927c7b887a4e3f2
- ccb2002fe8f5cc1f511d52309625b52d1c507421
- ee287d6a09295502ab2407aec336f9f0d8477d68
- f46c01a5be2e08e36d4ec3302a8650a6ed25ec14
- fee6806c96f87bf1e240a2eb6fd7e045101d58d3
SHA256
- 0637069c7052118fd5c0f1113541bdd35e5f71cd9689f2516045da152c6fa8d9
- 32529043d15e9111ba284f1d8a9e4b3f58e071c6b69c8f271d4d02feacd44e66
- 3b0c658ebaa2bae80af97f390b9b2bb20a2f815eb584b2251255e84da4fa669d
- 3b3eaea783fd6dab90f0408274bf8a9c49adbdc70c0efd70658d65b0e1684a3f
- 5c2fe953da53da66fbcbb3be0fd6b63907c10714c337f287b2fc258857bbff6d
- 789fd11285642861190dc074c1e9a5957073f1a2afebd5160f9cc907f7f320bd
- c84542ac30cbe9bb8bd648bad323c37801023bf9451c1c0990452466e084340f
- cac1f37beaa814461f7709a073aeec468c74e5d70f7d693a9e367ece4a3a78be
- db11ff3f37a8b2aa25c480871504b886a6364167ecb501eacf7345f6bbf9582b
Mutex
- ----WebKitFormBoundary7MA4YWxkTrZu0g