Angry Spark: шпионское ПО связали с кластерами Operation Triangulation

Охота на «Angry Spark»: как британский акцент шпионского ПО раскрыл глобальную кибероперацию

14 апреля 2026 года компания Gen Digital опубликовала отчёт «Chasing an Angry Spark», проливающий свет на изощрённое шпионское ПО для Windows, остававшееся незамеченным с момента своего появления в 2022 году. Находка не только раскрыла ранее неизвестные образцы вредоносного кода, но и позволила выявить пересекающуюся инфраструктуру, связанную с атаками на iOS и легендарной Operation Triangulation. Ключевой уликой стал британский вариант английского языка в строках пейлоада — деталь, заставившая аналитиков пристальнее вглядеться в активность, исходящую из облачных регионов Лондона.

Пейлоад с акцентом и забытый сервер C&C

Расследование началось с изучения самого шпионского ПО: его пейлоад содержал строки, характерные для британского английского, что указывало на вероятную географическую привязку операторов к Соединённому Королевству. Параллельно был идентифицирован командный сервер ad43-nxs.com, замеченный в шпионской активности ещё с лета 2020 года. Тогда ближневосточная сеть активно взаимодействовала с этим узлом.

«Пейлоад содержал строки, использующие британский вариант английского языка, — отмечается в отчёте Gen, — что сразу привлекло внимание к возможной локализации акторов».

IP-ESSENCE: техника охоты за нестандартным TCP

Уникальная архитектура серверов C&C заключалась в пересылке TCP/IP SYN-пакетов через несколько промежуточных узлов, что создавало нестандартное поведение стека протоколов. Исследователи разработали технику, названную IP-ESSENCE, способную выявлять и идентифицировать подобные сигнатуры. С её помощью были обнаружены дополнительные управляющие серверы, а сканирование регионов Amazon EC2 в 2024 году привело к выделению двух крупных кластеров предположительной шпионской активности.

OBTUSE и SCALENE: два облачных кластера

Первый кластер, получивший имя OBTUSE, использовал прокси-цепочку из трёх узлов и демонстрировал выраженную географическую концентрацию. Внутри него выделялись суб-кластеры, связанные с Россией и Ближним Востоком. Позднее этот кластер был прямо подтверждён как инфраструктура, участвовавшая в Operation Triangulation — на это указывали отчёты «Лаборатории Касперского», содержавшие совпадающие индикаторы компрометации (IOCs).

  • OBTUSE: три узла прокси, географические привязки к РФ и Ближнему Востоку, подтверждённая роль в Operation Triangulation.

Второй кластер — SCALENE — отличался более сложной прокси-цепочкой и стабильным размещением в лондонском регионе EC2. Инфраструктура генерировала необычные сетевые ответы, что позволило расширить расследование на платформы за пределами AWS и выявить связи с другими облачными провайдерами в Великобритании. Тем не менее конкретные цели SCALENE остались неясными, что заставило аналитиков предположить ограниченный масштаб или узкую направленность его операций.

  • SCALENE: многозвенная цепочка, постоянная привязка к EC2-региону London, неясный целевой профиль, связи с британскими облачными провайдерами за пределами Amazon.

Перекрёстная тень: Angry Spark и Operation Triangulation

Отчёт Gen уточнил критически важные детали: кластер SCALENE оказался связан со второй стадией ранее найденного шпионского ПО и, более того, действовал совместно с кластером OBTUSE. Таким образом, две, казалось бы, независимые группировки использовали общую или пересекающуюся инфраструктуру. Сочетание британских лингвистических маркеров в коде и пересечений с атаками на iOS, ориентированными на цели в США, ставит непростой вопрос о координации злоумышленников, работающих в сетях, выровненных с Западом.

Хотя прямые связи между Angry Spark и Operation Triangulation пока не установлены, изощрённость обеих операций позволяет предположить наличие общих инструментов, методологий или даже действующих лиц. Расследование продолжается, а техника IP-ESSENCE уже стала ценным дополнением к арсеналу защитников, выслеживающих нестандартные C&C-коммуникации в глобальном облаке.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: