APT31: целевые атаки на российский ИТ‑сектор через облачные C2

Группа кибершпионажа APT31, известная специализацией на промышленном шпионаже и краже интеллектуальной собственности, в последние месяцы активизировала операции против российского ИТ‑сектора. Согласно собранным данным, злоумышленники применяют сложный набор техник — от целевого фишинга до использования облачных сервисов в качестве механизмов управления (C2) — что делает их кампанию труднообнаружимой и устойчивой к стандартным мерам защиты.

Ключевые вехи кампании

  • Первичный доступ был получен через скомпрометированную инфраструктуру начиная с конца 2022 года.
  • В качестве каналов управления используются облачные сервисы, в том числе российские платформы (в том числе Яндекс).
  • Для закрепления в целевых сетях применялся целевой фишинг с вредоносными вложениями, развертывающими загрузчики вроде CloudyLoader.

Методы перемещения и закрепления

После получения доступа операторы APT31 используют подготовленные скрипты и легитимные административные инструменты для латерального перемещения и эскалации привилегий. В арсенале упоминаются:

  • WmiExec (из Impacket), SmbExec — инструменты для удалённого выполнения команд;
  • Протокол удалённого рабочего стола (RDP) для привилегированного доступа и управления;
  • Манипуляции планировщиком задач Windows: создаются задания с названиями, имитирующими легитимные приложения, чтобы замаскировать полезную нагрузку.

Вредоносное ПО и тактики уклонения

APT31 использует разнообразные образцы вредоносного ПО, каждый из которых обладает собственными особенностями и механизмами обхода обнаружения:

  • LocalPlugx — бэкдор, маскирующий функциональность в рамках общей исполняемой структуры;
  • COFFProxy — поддерживает команды для туннелирования и манипулирования файлами;
  • AufTime — нацелен на системы Linux и взаимодействует через библиотеку wolfSSL;
  • CloudSorcerer — структурно похож на LocalPlugx, но использует иной механизм доставки полезной нагрузки;
  • CloudyLoader — используется в качестве загрузчика при фишинговых кампаниях.

Шифрование и обфускация кода, а также пользовательские реализации криптографических примитивов (включая модифицированную реализацию RC4 для шифрования C2‑сообщений) помогают злоумышленникам затруднить обнаружение и перехват коммуникаций.

Экфильтрация данных и каналы связи

Для вывода украденной информации используются утилиты, разработанные на .NET, и общедоступные облачные хранилища, включая российские платформы (в том числе Яндекс). Коммуникации тщательно шифруются, а обмен осуществляется через зашифрованные одноранговые VPN‑соединения, настроенные с использованием легитимных программных средств — что дополнительно мешает их обнаружению системами мониторинга.

Обход защит и устойчивость

APT31 демонстрирует развитые возможности по нейтрализации следов своей деятельности и снижению видимости своих операций:

  • очистка журналов и логов;
  • создание исключений в брандмауэре Windows для беспрепятственной работы вредоносных компонентов;
  • использование легитимного ПО для маскировки туннелей и VPN‑соединений;
  • применение техник DLL sideloading для запуска вредоносных модулей без очевидных признаков компрометации.

«Угроза, которую представляет APT31, остаётся значительной — их изощрённость требует постоянной бдительности и передовых контрмер», — следует из материалов расследования.

Что это значит для организаций

Целевая направленность на ИТ‑сектор и использование как международных, так и локальных облачных сервисов в роли C2 делают кампанию особое неприятной для обнаружения. Поражённые и потенциально уязвимые организации рискуют потерять интеллектуальную собственность и чувствительные корпоративные данные.

Рекомендации для минимизации рисков

  • усилить контроль входящей почты и вложений, особенно при целевом фишинге;
  • ограничить и мониторить использование RDP и административных инструментов, в том числе внедрить многофакторную аутентификацию для административных доступов;
  • проводить аудит запланированных задач Windows и мониторить необычные или имитирующие легитимные имена задания;
  • отслеживать подозрительную активность при загрузке DLL и другие признаки DLL sideloading;
  • контролировать и анализировать трафик к облачным сервисам, особенно при нестандартных объёмах передачи данных;
  • обеспечить целостность журналов и внедрить механизмы удалённого хранения логов для предотвращения их локальной очистки злоумышленниками;
  • регулярно обновлять средства защиты, проводить тесты на проникновение и учения по реагированию на инциденты.

Вывод

Кампания APT31 демонстрирует высокую степень адаптивности: злоумышленники комбинируют проверенные техники с использованием облачных инфраструктур и легитимных инструментов для устойчивого и скрытного присутствия в целевых сетях. В условиях эскалации подобных угроз организациям необходимы проактивные меры защиты, постоянный мониторинг и готовность к быстрому реагированию на инциденты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: