APT SideWinder атакует дипломатические миссии через ClickOnce и фишинг
В сентябре 2025 года исследователи Центра перспективных исследований Trellix (ARC) раскрыли сложную кампанию кибершпионажа, приписываемую APT‑группировке SideWinder. Целью атак стали дипломатические учреждения в нескольких странах Южной Азии — в том числе посольство в Нью‑Дели, Индия. По оценке аналитиков, кампания отличается целенаправленным подходом, использующим геополитический контекст и адаптивные техники уклонения от обнаружения.
Как реализовывалась атака
Атаки стартовали с тщательно подготовленных писем spearphishing, рассчитанных на конкретные дипломатические цели в Индии, Шри‑Ланке, Пакистане и Бангладеш. При взаимодействии с фишинговым письмом жертву перенаправляли на запуск приложения ClickOnce, загруженного с контролируемого злоумышленниками сервера (CnC). Это приложение служило катализатором для дальнейшей загрузки и выполнения вредоносного ПО.
Основные компоненты цепочки заражения:
- ModuleInstaller — один из используемых модулей вредоносного ПО;
- StealerBot — компонент для воровства данных и эксфильтрации;
- ClickOnce — легитимный механизм распространения приложений, используемый злоумышленниками для скрытной доставки нагрузки;
- динамические URL‑пути и геозоны, блокирующие доступ из внецелевых регионов, что затрудняло анализ и обнаружение.
Методы уклонения и инфраструктура
По данным Trellix, серверная инфраструктура кампании демонстрировала современные техники уклонения:
- polymorphism — частые изменения кода и структуры загрузочных элементов, затрудняющие сигнатурное обнаружение;
- точное время выполнения (timing) для запуска действий в окнах, неблагоприятных для мониторинга;
- географическая фильтрация запросов (геозоны) — отказ в обслуживании запросов из регионов, отличных от целевых, чтобы усложнить исследование;
- динамические пути URL — усложняли идентификацию и блокировку вредоносных загрузчиков.
Соответствие MITRE ATT&CK
Trellix привел соответствия используемых методов к платформе MITRE ATT&CK. В кампании зафиксированы, в частности, следующие техники:
- Initial Access: spearphishing (T1566.001);
- Execution: User Execution — Malicious File (T1204.002);
- Persistence: Create or Modify System Process — new service/autorun (T1547.001).
Оценка возможностей SideWinder
Кампания демонстрирует способность APT‑группировки создавать таргетированные приманки и разрабатывать индивидуальное вредоносное ПО, сочетая кастомные инструменты с легитимными механизмами Windows (например, ClickOnce). Такое сочетание повышает оперативную эффективность атак и затрудняет их обнаружение традиционными средствами защиты.
Ключевые выводы:
- атакующие обладают глубоким пониманием организационной структуры и интересов дипломатических миссий;
- использование легитимных механизмов распространения программ снижает вероятность хронического срабатывания защитных систем;
- гео‑фильтрация и полиморфизм усложняют криминалистический анализ и массовую блокировку инфраструктуры.
Рекомендации по защите
Расследование Trellix подчёркивает необходимость усиления мер защиты в чувствительных правительственных и дипломатических учреждениях. На практике это включает:
- повышение осведомлённости сотрудников: тренинги по распознаванию spearphishing и правилам безопасного обращения с вложениями и ссылками;
- жёсткая политика контроля приложений: применение application allowlisting и ограничение запуска ClickOnce‑приложений, если они не требуются бизнес‑процессами;
- усиление защиты конечных точек: EDR с возможностью обнаружения поведенческих индикаторов, мониторинг исполнения подозрительных процессов и цепочек загрузки;
- сетевой мониторинг и контроль egress‑трафика: выявление необычных соединений с подозрительными CnC и блокировка динамических URL по поведенческим признакам;
- регулярное обновление и сегментация сети, минимизация прав пользователей и жесткая политика запуска сервисов/автозагрузок.
Вывод
Описанная кампания подтверждает, что APT‑группировки, такие как SideWinder, продолжают эволюционировать, сочетая кастомные инструменты с легитимными механизмами платформы для повышения скрытности и эффективности. Это требует от организаций, особенно дипломатических и правительственных, комплексного подхода к кибербезопасности: технических мер, организационных процедур и обучения персонала.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



