APT SideWinder атакует дипломатические миссии через ClickOnce и фишинг

В сентябре 2025 года исследователи Центра перспективных исследований Trellix (ARC) раскрыли сложную кампанию кибершпионажа, приписываемую APT‑группировке SideWinder. Целью атак стали дипломатические учреждения в нескольких странах Южной Азии — в том числе посольство в Нью‑Дели, Индия. По оценке аналитиков, кампания отличается целенаправленным подходом, использующим геополитический контекст и адаптивные техники уклонения от обнаружения.

Как реализовывалась атака

Атаки стартовали с тщательно подготовленных писем spearphishing, рассчитанных на конкретные дипломатические цели в Индии, Шри‑Ланке, Пакистане и Бангладеш. При взаимодействии с фишинговым письмом жертву перенаправляли на запуск приложения ClickOnce, загруженного с контролируемого злоумышленниками сервера (CnC). Это приложение служило катализатором для дальнейшей загрузки и выполнения вредоносного ПО.

Основные компоненты цепочки заражения:

  • ModuleInstaller — один из используемых модулей вредоносного ПО;
  • StealerBot — компонент для воровства данных и эксфильтрации;
  • ClickOnce — легитимный механизм распространения приложений, используемый злоумышленниками для скрытной доставки нагрузки;
  • динамические URL‑пути и геозоны, блокирующие доступ из внецелевых регионов, что затрудняло анализ и обнаружение.

Методы уклонения и инфраструктура

По данным Trellix, серверная инфраструктура кампании демонстрировала современные техники уклонения:

  • polymorphism — частые изменения кода и структуры загрузочных элементов, затрудняющие сигнатурное обнаружение;
  • точное время выполнения (timing) для запуска действий в окнах, неблагоприятных для мониторинга;
  • географическая фильтрация запросов (геозоны) — отказ в обслуживании запросов из регионов, отличных от целевых, чтобы усложнить исследование;
  • динамические пути URL — усложняли идентификацию и блокировку вредоносных загрузчиков.

Соответствие MITRE ATT&CK

Trellix привел соответствия используемых методов к платформе MITRE ATT&CK. В кампании зафиксированы, в частности, следующие техники:

  • Initial Access: spearphishing (T1566.001);
  • Execution: User Execution — Malicious File (T1204.002);
  • Persistence: Create or Modify System Process — new service/autorun (T1547.001).

Оценка возможностей SideWinder

Кампания демонстрирует способность APT‑группировки создавать таргетированные приманки и разрабатывать индивидуальное вредоносное ПО, сочетая кастомные инструменты с легитимными механизмами Windows (например, ClickOnce). Такое сочетание повышает оперативную эффективность атак и затрудняет их обнаружение традиционными средствами защиты.

Ключевые выводы:

  • атакующие обладают глубоким пониманием организационной структуры и интересов дипломатических миссий;
  • использование легитимных механизмов распространения программ снижает вероятность хронического срабатывания защитных систем;
  • гео‑фильтрация и полиморфизм усложняют криминалистический анализ и массовую блокировку инфраструктуры.

Рекомендации по защите

Расследование Trellix подчёркивает необходимость усиления мер защиты в чувствительных правительственных и дипломатических учреждениях. На практике это включает:

  • повышение осведомлённости сотрудников: тренинги по распознаванию spearphishing и правилам безопасного обращения с вложениями и ссылками;
  • жёсткая политика контроля приложений: применение application allowlisting и ограничение запуска ClickOnce‑приложений, если они не требуются бизнес‑процессами;
  • усиление защиты конечных точек: EDR с возможностью обнаружения поведенческих индикаторов, мониторинг исполнения подозрительных процессов и цепочек загрузки;
  • сетевой мониторинг и контроль egress‑трафика: выявление необычных соединений с подозрительными CnC и блокировка динамических URL по поведенческим признакам;
  • регулярное обновление и сегментация сети, минимизация прав пользователей и жесткая политика запуска сервисов/автозагрузок.

Вывод

Описанная кампания подтверждает, что APT‑группировки, такие как SideWinder, продолжают эволюционировать, сочетая кастомные инструменты с легитимными механизмами платформы для повышения скрытности и эффективности. Это требует от организаций, особенно дипломатических и правительственных, комплексного подхода к кибербезопасности: технических мер, организационных процедур и обучения персонала.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: