Bitter (APT‑Q‑37): бэкдор C#, макросы и уязвимость WinRAR

Кратко: Центр анализа угроз Qi’anxin зафиксировал серию атак, приписываемых Bitter (APT-Q-37), в которых злоумышленники развертывали бэкдор на C# с возможностью загрузки произвольных исполняемых файлов с удалённого сервера. Анализ указывает на сочетание традиционных и новых приёмов — от макросов в Excel до эксплуатации уязвимости WinRAR и динамической компиляции вредоносного кода на самом устройстве жертвы.
Кто такие Bitter (APT-Q-37)
Bitter, также известная как APT-Q-37, — предполагаемая южноазиатская хакерская группа, ориентированная в первую очередь на государственные и военные структуры, а также энергетический сектор в Китае, Пакистане и ряде других стран. Основная цель — сбор конфиденциальных данных и длительное присутствие в инфраструктуре целей.
Основные векторы и методы доставки
В исследовании Qi’anxin выявлены несколько способов доставки вредоносного кода:
- Макрос Excel, встроенный в вредоносный файл .xlam. Макрос декодирует исходный код бэкдора на C#, компилирует его в DLL с помощью .NET Framework csc.exe и устанавливает через InstallUtil.exe.
- Эксплуатация уязвимости в WinRAR. Первоначально это считалось связанной с CVE-2025-8088, однако последующее тестирование показало использование ещё более старой уязвимости, позволяющей обходить путь при работе в WinRAR версии 7.11. При этом вредоносный архив завершает работу в версии 7.12.
Технические особенности бэкдора
Идентифицированный бэкдор обозначен как «cayote.log». Его ключевые признаки:
- в коде присутствуют комментарии к функциям;
- строки в коде защищены шифрованием AES, используемым для расшифровки плейсхолдеров и конфигурации;
- механизм сборки использует ресурсы самого устройства жертвы для компиляции DLL, что снижает шанс детекции по статическим хешам;
- возможность загрузки и исполнения произвольных бинарников с удалённого сервера — плацдарм для последующих операций.
Инфраструктура и командно‑контрольная связь
Аналитики установили связь C&C бэкдора с поддоменом esanojinjasvc.com. Домен зарегистрирован с апреля 2023 года, что указывает на приверженность злоумышленников стабильной инфраструктуре и согласованность методов развертывания между зафиксированными образцами.
Тактика и оперативные выводы
Анализ демонстрирует сочетание инновационных и проверенных тактик:
- использование локальной компиляции (через csc.exe) для обхода выявления на основе статических хэшей;
- применение шифрования строк (AES) и комментариев в коде для усложнения аналитики;
- эксплуатация уязвимостей в распространённом ПО (WinRAR) для доставки полезной нагрузки;
- построение устойчивой инфраструктуры C2 (поддомен esanojinjasvc.com) для долгосрочного контроля.
«Используя ресурсы устройства жертвы для компиляции бэкдора, злоумышленники стремятся избежать обнаружения с помощью статического анализа хэша», — констатируют исследователи Qi’anxin.
Индикаторы компрометации (IoC) и инструменты, упомянутые в отчёте
- Названия файлов/меток: «cayote.log»
- Форматы доставки: .xlam (Excel макрос)
- Эксплуатируемое ПО/версии: WinRAR 7.11 (обход пути), поведение в 7.12 — отказ
- Проблемы/коды уязвимостей: упоминание CVE-2025-8088 (первичное предположение)
- Компоненты сборки/установки: csc.exe, InstallUtil.exe
- Криптография: AES
- Инфраструктура C2: esanojinjasvc.com
Последствия и рекомендации
Поведение Bitter указывает на тщательно спланированную кампанию с возможностью как тестирования новых методик, так и реального применения для долгосрочной разведывательной активности. Развертывание компилируемого на хосте бэкдора повышает устойчивость к статическим средствам обнаружения и даёт злоумышленникам гибкость для дальнейших атак.
Короткий перечень рекомендаций для организаций в зонах риска:
- ограничить выполнение макросов в Office и контролировать загрузки .xlam;
- обновить/проверить версию WinRAR и применить все официальные патчи;
- контролировать и блокировать подозрительные вызовы csc.exe и InstallUtil.exe в среде EDR/логах;
- отслеживать сетевые соединения к esanojinjasvc.com и другим аномальным доменам;
- проводить анализ исполняемых модулей на наличие AES-шифрованных строк и необычных комментариев в бинарях.
В целом, зафиксированные образцы демонстрируют эволюцию тактик Bitter и требуют от организаций повышенной бдительности, комплексных мер защиты и оперативного реагирования на инциденты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



