Bitter (APT‑Q‑37): бэкдор C#, макросы и уязвимость WinRAR

Bitter (APTQ37): бэкдор C, макросы и уязвимость WinRAR

Кратко: Центр анализа угроз Qi’anxin зафиксировал серию атак, приписываемых Bitter (APT-Q-37), в которых злоумышленники развертывали бэкдор на C# с возможностью загрузки произвольных исполняемых файлов с удалённого сервера. Анализ указывает на сочетание традиционных и новых приёмов — от макросов в Excel до эксплуатации уязвимости WinRAR и динамической компиляции вредоносного кода на самом устройстве жертвы.

Кто такие Bitter (APT-Q-37)

Bitter, также известная как APT-Q-37, — предполагаемая южноазиатская хакерская группа, ориентированная в первую очередь на государственные и военные структуры, а также энергетический сектор в Китае, Пакистане и ряде других стран. Основная цель — сбор конфиденциальных данных и длительное присутствие в инфраструктуре целей.

Основные векторы и методы доставки

В исследовании Qi’anxin выявлены несколько способов доставки вредоносного кода:

  • Макрос Excel, встроенный в вредоносный файл .xlam. Макрос декодирует исходный код бэкдора на C#, компилирует его в DLL с помощью .NET Framework csc.exe и устанавливает через InstallUtil.exe.
  • Эксплуатация уязвимости в WinRAR. Первоначально это считалось связанной с CVE-2025-8088, однако последующее тестирование показало использование ещё более старой уязвимости, позволяющей обходить путь при работе в WinRAR версии 7.11. При этом вредоносный архив завершает работу в версии 7.12.

Технические особенности бэкдора

Идентифицированный бэкдор обозначен как «cayote.log». Его ключевые признаки:

  • в коде присутствуют комментарии к функциям;
  • строки в коде защищены шифрованием AES, используемым для расшифровки плейсхолдеров и конфигурации;
  • механизм сборки использует ресурсы самого устройства жертвы для компиляции DLL, что снижает шанс детекции по статическим хешам;
  • возможность загрузки и исполнения произвольных бинарников с удалённого сервера — плацдарм для последующих операций.

Инфраструктура и командно‑контрольная связь

Аналитики установили связь C&C бэкдора с поддоменом esanojinjasvc.com. Домен зарегистрирован с апреля 2023 года, что указывает на приверженность злоумышленников стабильной инфраструктуре и согласованность методов развертывания между зафиксированными образцами.

Тактика и оперативные выводы

Анализ демонстрирует сочетание инновационных и проверенных тактик:

  • использование локальной компиляции (через csc.exe) для обхода выявления на основе статических хэшей;
  • применение шифрования строк (AES) и комментариев в коде для усложнения аналитики;
  • эксплуатация уязвимостей в распространённом ПО (WinRAR) для доставки полезной нагрузки;
  • построение устойчивой инфраструктуры C2 (поддомен esanojinjasvc.com) для долгосрочного контроля.

«Используя ресурсы устройства жертвы для компиляции бэкдора, злоумышленники стремятся избежать обнаружения с помощью статического анализа хэша», — констатируют исследователи Qi’anxin.

Индикаторы компрометации (IoC) и инструменты, упомянутые в отчёте

  • Названия файлов/меток: «cayote.log»
  • Форматы доставки: .xlam (Excel макрос)
  • Эксплуатируемое ПО/версии: WinRAR 7.11 (обход пути), поведение в 7.12 — отказ
  • Проблемы/коды уязвимостей: упоминание CVE-2025-8088 (первичное предположение)
  • Компоненты сборки/установки: csc.exe, InstallUtil.exe
  • Криптография: AES
  • Инфраструктура C2: esanojinjasvc.com

Последствия и рекомендации

Поведение Bitter указывает на тщательно спланированную кампанию с возможностью как тестирования новых методик, так и реального применения для долгосрочной разведывательной активности. Развертывание компилируемого на хосте бэкдора повышает устойчивость к статическим средствам обнаружения и даёт злоумышленникам гибкость для дальнейших атак.

Короткий перечень рекомендаций для организаций в зонах риска:

  • ограничить выполнение макросов в Office и контролировать загрузки .xlam;
  • обновить/проверить версию WinRAR и применить все официальные патчи;
  • контролировать и блокировать подозрительные вызовы csc.exe и InstallUtil.exe в среде EDR/логах;
  • отслеживать сетевые соединения к esanojinjasvc.com и другим аномальным доменам;
  • проводить анализ исполняемых модулей на наличие AES-шифрованных строк и необычных комментариев в бинарях.

В целом, зафиксированные образцы демонстрируют эволюцию тактик Bitter и требуют от организаций повышенной бдительности, комплексных мер защиты и оперативного реагирования на инциденты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: