APT31: целевые атаки на российский ИТ‑сектор через облачные C2
Группа кибершпионажа APT31, известная специализацией на промышленном шпионаже и краже интеллектуальной собственности, в последние месяцы активизировала операции против российского ИТ‑сектора. Согласно собранным данным, злоумышленники применяют сложный набор техник — от целевого фишинга до использования облачных сервисов в качестве механизмов управления (C2) — что делает их кампанию труднообнаружимой и устойчивой к стандартным мерам защиты.
Ключевые вехи кампании
- Первичный доступ был получен через скомпрометированную инфраструктуру начиная с конца 2022 года.
- В качестве каналов управления используются облачные сервисы, в том числе российские платформы (в том числе Яндекс).
- Для закрепления в целевых сетях применялся целевой фишинг с вредоносными вложениями, развертывающими загрузчики вроде CloudyLoader.
Методы перемещения и закрепления
После получения доступа операторы APT31 используют подготовленные скрипты и легитимные административные инструменты для латерального перемещения и эскалации привилегий. В арсенале упоминаются:
- WmiExec (из Impacket), SmbExec — инструменты для удалённого выполнения команд;
- Протокол удалённого рабочего стола (RDP) для привилегированного доступа и управления;
- Манипуляции планировщиком задач Windows: создаются задания с названиями, имитирующими легитимные приложения, чтобы замаскировать полезную нагрузку.
Вредоносное ПО и тактики уклонения
APT31 использует разнообразные образцы вредоносного ПО, каждый из которых обладает собственными особенностями и механизмами обхода обнаружения:
- LocalPlugx — бэкдор, маскирующий функциональность в рамках общей исполняемой структуры;
- COFFProxy — поддерживает команды для туннелирования и манипулирования файлами;
- AufTime — нацелен на системы Linux и взаимодействует через библиотеку wolfSSL;
- CloudSorcerer — структурно похож на LocalPlugx, но использует иной механизм доставки полезной нагрузки;
- CloudyLoader — используется в качестве загрузчика при фишинговых кампаниях.
Шифрование и обфускация кода, а также пользовательские реализации криптографических примитивов (включая модифицированную реализацию RC4 для шифрования C2‑сообщений) помогают злоумышленникам затруднить обнаружение и перехват коммуникаций.
Экфильтрация данных и каналы связи
Для вывода украденной информации используются утилиты, разработанные на .NET, и общедоступные облачные хранилища, включая российские платформы (в том числе Яндекс). Коммуникации тщательно шифруются, а обмен осуществляется через зашифрованные одноранговые VPN‑соединения, настроенные с использованием легитимных программных средств — что дополнительно мешает их обнаружению системами мониторинга.
Обход защит и устойчивость
APT31 демонстрирует развитые возможности по нейтрализации следов своей деятельности и снижению видимости своих операций:
- очистка журналов и логов;
- создание исключений в брандмауэре Windows для беспрепятственной работы вредоносных компонентов;
- использование легитимного ПО для маскировки туннелей и VPN‑соединений;
- применение техник DLL sideloading для запуска вредоносных модулей без очевидных признаков компрометации.
«Угроза, которую представляет APT31, остаётся значительной — их изощрённость требует постоянной бдительности и передовых контрмер», — следует из материалов расследования.
Что это значит для организаций
Целевая направленность на ИТ‑сектор и использование как международных, так и локальных облачных сервисов в роли C2 делают кампанию особое неприятной для обнаружения. Поражённые и потенциально уязвимые организации рискуют потерять интеллектуальную собственность и чувствительные корпоративные данные.
Рекомендации для минимизации рисков
- усилить контроль входящей почты и вложений, особенно при целевом фишинге;
- ограничить и мониторить использование RDP и административных инструментов, в том числе внедрить многофакторную аутентификацию для административных доступов;
- проводить аудит запланированных задач Windows и мониторить необычные или имитирующие легитимные имена задания;
- отслеживать подозрительную активность при загрузке DLL и другие признаки DLL sideloading;
- контролировать и анализировать трафик к облачным сервисам, особенно при нестандартных объёмах передачи данных;
- обеспечить целостность журналов и внедрить механизмы удалённого хранения логов для предотвращения их локальной очистки злоумышленниками;
- регулярно обновлять средства защиты, проводить тесты на проникновение и учения по реагированию на инциденты.
Вывод
Кампания APT31 демонстрирует высокую степень адаптивности: злоумышленники комбинируют проверенные техники с использованием облачных инфраструктур и легитимных инструментов для устойчивого и скрытного присутствия в целевых сетях. В условиях эскалации подобных угроз организациям необходимы проактивные меры защиты, постоянный мониторинг и готовность к быстрому реагированию на инциденты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



