BINDCLOAK: новый бэкдор OctLurk атакует энергетику Ближнего Востока
Эксклюзивный анализ: Связанная с Восточной Азией кибергруппировка модернизировала свой инструментарий, чтобы атаковать критическую инфраструктуру Ближнего Востока. Новый модульный бэкдор, получивший название BINDCLOAK, демонстрирует пугающий уровень технической изощренности и операционной безопасности, перенимая эстафету у печально известного вредоносного ПО OctLurk.
Архитектура угрозы: от загрузчика к бэкдору
В основе новой волны атак лежит многоэтапная цепочка компрометации. BINDCLOAK представляет собой 64-битный модульный Windows-бэкдор, написанный на C++. Он не действует в одиночку — его развертывание на системах жертв обеспечивается специализированным загрузчиком MIXEDKEY. Сам бэкдор закодирован внутри DLL-библиотеки (идентифицируемой MD5-хэшем 7a14a99d70d42d3f7bf72f843185fc07) и активируется уже после успешного проникновения в сеть.
При запуске BINDCLOAK генерирует уникальный цифровой отпечаток хоста, агрегируя имя компьютера жертвы с серийным номером тома. Этот идентификатор становится неотъемлемой частью последующего обмена данными с управляющим сервером.
Невидимая маршрутизация: C2-коммуникации и методы обхода защит
Связь с командным центром (C2) реализована через TLS-зашифрованные соединения, что обеспечивает базовый уровень скрытности. Однако главная инновация кроется в криптографической оболочке сообщений. Исходящий трафик проходит следующую обработку:
- Компрессия: Данные сжимаются с использованием алгоритма zlib.
- Двухпроходное XOR-шифрование: Применяется каскадное наложение ключей, архитектура которых демонстрирует заметное сходство (хотя и не полную идентичность) с механизмами бэкдора OctLurk.
Особого внимания заслуживает техника обхода EDR-систем. BINDCLOAK реализует продвинутые методы предотвращения обнаружения вызовов API, инициированных из неподдерживаемых исполняемых областей памяти. Это позволяет вредоносному коду безопасно оперировать в пространстве, которое средства защиты обычно не мониторят должным образом.
При установке соединения первым отправляется сообщение-маяк (beacon message). Оно регистрирует зараженную машину на C2-сервере, используя строго выверенный формат и размер полезной нагрузки. В ответном пакете сервер может передать команды для загрузки плагиновых модулей. Аналитики отмечают, что бэкдор способен собирать информацию о запущенных процессах и токенах пользователей, что потенциально открывает путь к локальному повышению привилегий.
Цифровая криминалистика: связь BINDCLOAK и OctLurk
Общий фрагмент кода и, что более важно, инфраструктурные пересечения не оставляют сомнений в происхождении угрозы. Ключевой уликой стал домен C2 cert.hypersnet.com, использующий SSL-сертификат, который ранее «засветился» в инфраструктуре OctLurk. Последовательное использование злоумышленниками одних и тех же регистраторов доменных имен и nameserver-ов дополнительно цементирует эту связь.
Совпадения в инфраструктуре и уникальной механике XOR-шифрования слишком специфичны, чтобы быть случайными. BINDCLOAK — это не подражатель, а эволюция вредоносной платформы OctLurk, адаптированная под новые задачи.
Геополитический разворот и новые цели
Ранее фокус внимания данной группировки был сосредоточен исключительно на Центральной Азии. Текущая кампания знаменует собой стратегическое расширение операций на Ближний Восток. Под прицелом оказались, в частности, организации энергетического сектора, что указывает на высокую мотивацию атакующих к кибершпионажу и потенциальному саботажу критической инфраструктуры.
В целом, BINDCLOAK демонстрирует передовые возможности в разработке вредоносного программного обеспечения и организации скрытных C2-коммуникаций, что подчеркивает стремительно изменяющийся ландшафт киберугроз в регионе.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



