BINDCLOAK: новый бэкдор OctLurk атакует энергетику Ближнего Востока

Эксклюзивный анализ: Связанная с Восточной Азией кибергруппировка модернизировала свой инструментарий, чтобы атаковать критическую инфраструктуру Ближнего Востока. Новый модульный бэкдор, получивший название BINDCLOAK, демонстрирует пугающий уровень технической изощренности и операционной безопасности, перенимая эстафету у печально известного вредоносного ПО OctLurk.

Архитектура угрозы: от загрузчика к бэкдору

В основе новой волны атак лежит многоэтапная цепочка компрометации. BINDCLOAK представляет собой 64-битный модульный Windows-бэкдор, написанный на C++. Он не действует в одиночку — его развертывание на системах жертв обеспечивается специализированным загрузчиком MIXEDKEY. Сам бэкдор закодирован внутри DLL-библиотеки (идентифицируемой MD5-хэшем 7a14a99d70d42d3f7bf72f843185fc07) и активируется уже после успешного проникновения в сеть.

При запуске BINDCLOAK генерирует уникальный цифровой отпечаток хоста, агрегируя имя компьютера жертвы с серийным номером тома. Этот идентификатор становится неотъемлемой частью последующего обмена данными с управляющим сервером.

Невидимая маршрутизация: C2-коммуникации и методы обхода защит

Связь с командным центром (C2) реализована через TLS-зашифрованные соединения, что обеспечивает базовый уровень скрытности. Однако главная инновация кроется в криптографической оболочке сообщений. Исходящий трафик проходит следующую обработку:

  • Компрессия: Данные сжимаются с использованием алгоритма zlib.
  • Двухпроходное XOR-шифрование: Применяется каскадное наложение ключей, архитектура которых демонстрирует заметное сходство (хотя и не полную идентичность) с механизмами бэкдора OctLurk.

Особого внимания заслуживает техника обхода EDR-систем. BINDCLOAK реализует продвинутые методы предотвращения обнаружения вызовов API, инициированных из неподдерживаемых исполняемых областей памяти. Это позволяет вредоносному коду безопасно оперировать в пространстве, которое средства защиты обычно не мониторят должным образом.

При установке соединения первым отправляется сообщение-маяк (beacon message). Оно регистрирует зараженную машину на C2-сервере, используя строго выверенный формат и размер полезной нагрузки. В ответном пакете сервер может передать команды для загрузки плагиновых модулей. Аналитики отмечают, что бэкдор способен собирать информацию о запущенных процессах и токенах пользователей, что потенциально открывает путь к локальному повышению привилегий.

Цифровая криминалистика: связь BINDCLOAK и OctLurk

Общий фрагмент кода и, что более важно, инфраструктурные пересечения не оставляют сомнений в происхождении угрозы. Ключевой уликой стал домен C2 cert.hypersnet.com, использующий SSL-сертификат, который ранее «засветился» в инфраструктуре OctLurk. Последовательное использование злоумышленниками одних и тех же регистраторов доменных имен и nameserver-ов дополнительно цементирует эту связь.

Совпадения в инфраструктуре и уникальной механике XOR-шифрования слишком специфичны, чтобы быть случайными. BINDCLOAK — это не подражатель, а эволюция вредоносной платформы OctLurk, адаптированная под новые задачи.

Геополитический разворот и новые цели

Ранее фокус внимания данной группировки был сосредоточен исключительно на Центральной Азии. Текущая кампания знаменует собой стратегическое расширение операций на Ближний Восток. Под прицелом оказались, в частности, организации энергетического сектора, что указывает на высокую мотивацию атакующих к кибершпионажу и потенциальному саботажу критической инфраструктуры.

В целом, BINDCLOAK демонстрирует передовые возможности в разработке вредоносного программного обеспечения и организации скрытных C2-коммуникаций, что подчеркивает стремительно изменяющийся ландшафт киберугроз в регионе.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: