APT-C-36 маскирует DcRAT новым .NET AOT-загрузчиком

Группировка APT-C-36, известная как Blind Eagle, вновь демонстрирует технологическую гибкость. Специалисты зафиксировали новую волну атак, в которой используется нестандартный загрузчик QuirkyLoader. Его главная особенность — компиляция в машинный код с помощью .NET Ahead-of-Time (AOT), что серьёзно усложняет детектирование и анализ привычными инструментами для управляемого кода.

Технический арсенал QuirkyLoader

Идентифицированный как вариант известного загрузчика, новый образец максимально скрывает свою природу. Компиляция .NET AOT позволяет избежать высокоуровневых семантических артефактов, типичных для сборок .NET. Вредоносная логика при этом организована нетривиально:

  • Зашифрованная полезная нагрузка размещается в сегменте .reloc — после последовательности символов-заполнителей, что нетипично для обычных исполняемых файлов.
  • Применяется пользовательская кодировка байтов; расшифровка происходит непосредственно на хосте жертвы перед выполнением.
  • Загрузчик максимально обходит статические сигнатуры, ориентированные на управляемый код.

Обход Process Hollowing: модификация PEB

Наибольший интерес вызывает техника внедрения. Вместо традиционного Process Hollowing, опирающегося на вызов NtUnMapViewOfSection, разработчики применили более скрытный метод. QuirkyLoader модифицирует ImageBaseAddress в Process Environment Block (PEB) целевого процесса с помощью легитимного API WriteProcessMemory. Такой подход перенаправляет поток выполнения на расшифрованную полезную нагрузку и одновременно сокращает число чувствительных API-вызовов, способных активировать поведенческие детекторы.

Полезная нагрузка: DcRAT — эволюция AsyncRAT

Конечная цель цепочки заражения — троян удалённого доступа DcRAT. Это написанная на C# улучшенная версия семейства AsyncRAT. Проанализированный экземпляр получил идентификатор «thes». DcRAT отличается расширенным функционалом, сочетающим деструктивные возможности со скрытным закреплением в системе. Подобное сочетание характерно для операций, нацеленных на долговременный контроль над скомпрометированной инфраструктурой.

Тактический фокус и модель Malware-as-a-Service

Проведённый анализ указывает на высокую степень совпадения с историческими тактиками APT-C-36. Ключевым вектором служат тщательно проработанные фишинговые приманки, ориентированные на колумбийских пользователей. Кроме того, QuirkyLoader распространяется по модели Malware-as-a-Service (MaaS). Злоумышленники практически не модифицируют код загрузчика: они лишь подставляют новый зашифрованный груз и упаковывают вредоносную программу в актуальную приманку. Такая практика подтверждает устойчивую стратегию APT-C-36, основанную на гибких, хорошо спроектированных инструментах, и одновременно отражает широкий тренд подпольного киберкриминала — конвейерное предоставление вредоносных компонентов «под ключ».

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: