BEAR-C2 v2.0 моделирует C2 с использованием доверенных SaaS-сервисов
BEAR-C2 v2.0 разработан как фреймворк для моделирования действий противника и управления, который сокращает усилия по перестройке инфраструктуры управления под разные сценарии. Его модульная архитектура поддерживает выбор протоколов связи, методов шифрования, каналов, типов прокси, профилей эксфильтрации и параметров OPSEC. При этом функциональность имплантов реализует не все заявленные протоколы и их комбинации, поэтому репозиторий лучше характеризовать как фреймворк управления на стороне оператора, учебный инструмент и платформу генерации трафика, а не как готовую к промышленному применению C2-систему.
Архитектура и возможности BEAR-C2
Операторы могут менять отдельные элементы плоскости управления без её полного переписывания. Среди поддерживаемых или задокументированных вариантов указаны:
- протоколы DoH, HTTPS, HTTP, QUIC и обратный TCP;
- методы шифрования AES, XOR, RC4, DES, ChaCha20 и RSA;
- SOCKS-прокси, DGA, манипуляция JA3S и гибкие профили (malleable profiles);
- облачные сервисы Google Drive, OneDrive, Dropbox, Телеграм и Discord.
Фреймворк включает графический интерфейс оператора для настольных систем, управление слушателями и отслеживание сессий. Для каждого слушателя можно настроить шифрование, а для каждой сессии, профиль эксфильтрации. В состав также входят образцы стейджеров на C++, обфускация скриптов, компоненты фишинга, поддержка хостинга файлов, настройка сертификатов TLS и функции управления сессиями.
Операторам необходимо разработать или адаптировать реализации протоколов на стороне имплантов. Доступная функциональность имплантов не охватывает все варианты, заявленные для фреймворка.
Доверенные сервисы в каналах управления
В отчёте отдельно рассматривается использование доверенных облачных сервисов в качестве каналов C2 и эксфильтрации. Телеграм, Discord, сервисы Microsoft, облачное хранилище, GitHub и API моделей могут предоставлять каналы, которые сливаются с легитимным корпоративным трафиком. Блокировка таких каналов может быть сложной без операционного воздействия.
Вредоносное ПО может использовать эти сервисы для получения задач, передачи данных, поэтапного получения полезной нагрузки или генерации команд. API моделей также могут применяться как косвенные плоскости управления. В таком случае вредоносное ПО получает команды, код или задания из размещённых моделей.
Генеративный ИИ и изменение реализаций
Генеративный ИИ может сокращать объём работ по разработке адаптеров протоколов, средств обфускации, фишингового контента и модифицированных полезных нагрузок. В отчёте также рассматривается его использование для работы с API моделей в качестве косвенных плоскостей управления.
Такой сценарий связан с вероятностью быстрого изменения реализаций C2, мутации сетевых отпечатков и применения полезных нагрузок с коротким временем жизни. Это усложняет обнаружение, основанное исключительно на известных бинарных файлах, доменах или статических сигнатурах протоколов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



