APT-C-36 маскирует DcRAT новым .NET AOT-загрузчиком
Группировка APT-C-36, известная как Blind Eagle, вновь демонстрирует технологическую гибкость. Специалисты зафиксировали новую волну атак, в которой используется нестандартный загрузчик QuirkyLoader. Его главная особенность — компиляция в машинный код с помощью .NET Ahead-of-Time (AOT), что серьёзно усложняет детектирование и анализ привычными инструментами для управляемого кода.
Технический арсенал QuirkyLoader
Идентифицированный как вариант известного загрузчика, новый образец максимально скрывает свою природу. Компиляция .NET AOT позволяет избежать высокоуровневых семантических артефактов, типичных для сборок .NET. Вредоносная логика при этом организована нетривиально:
- Зашифрованная полезная нагрузка размещается в сегменте
.reloc— после последовательности символов-заполнителей, что нетипично для обычных исполняемых файлов. - Применяется пользовательская кодировка байтов; расшифровка происходит непосредственно на хосте жертвы перед выполнением.
- Загрузчик максимально обходит статические сигнатуры, ориентированные на управляемый код.
Обход Process Hollowing: модификация PEB
Наибольший интерес вызывает техника внедрения. Вместо традиционного Process Hollowing, опирающегося на вызов NtUnMapViewOfSection, разработчики применили более скрытный метод. QuirkyLoader модифицирует ImageBaseAddress в Process Environment Block (PEB) целевого процесса с помощью легитимного API WriteProcessMemory. Такой подход перенаправляет поток выполнения на расшифрованную полезную нагрузку и одновременно сокращает число чувствительных API-вызовов, способных активировать поведенческие детекторы.
Полезная нагрузка: DcRAT — эволюция AsyncRAT
Конечная цель цепочки заражения — троян удалённого доступа DcRAT. Это написанная на C# улучшенная версия семейства AsyncRAT. Проанализированный экземпляр получил идентификатор «thes». DcRAT отличается расширенным функционалом, сочетающим деструктивные возможности со скрытным закреплением в системе. Подобное сочетание характерно для операций, нацеленных на долговременный контроль над скомпрометированной инфраструктурой.
Тактический фокус и модель Malware-as-a-Service
Проведённый анализ указывает на высокую степень совпадения с историческими тактиками APT-C-36. Ключевым вектором служат тщательно проработанные фишинговые приманки, ориентированные на колумбийских пользователей. Кроме того, QuirkyLoader распространяется по модели Malware-as-a-Service (MaaS). Злоумышленники практически не модифицируют код загрузчика: они лишь подставляют новый зашифрованный груз и упаковывают вредоносную программу в актуальную приманку. Такая практика подтверждает устойчивую стратегию APT-C-36, основанную на гибких, хорошо спроектированных инструментах, и одновременно отражает широкий тренд подпольного киберкриминала — конвейерное предоставление вредоносных компонентов «под ключ».
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



