BlueShell: RAT BlackTech усиливает маскировку и прокси-связь с C2
Исследователи кибербезопасности проанализировали усовершенствованный образец BlueShell — трояна удаленного доступа (Remote Access Trojan, RAT), написанного на языке Go и активно применяемого китайскими группами Advanced Persistent Threat (APT), такими как BlackTech. Этот вариант специально разработан для пост-компрометационных сценариев и содержит ряд улучшений, отсутствующих в публично доступной предшествующей версии.
Механизм доставки и скрытность
Атака обычно начинается с развертывания загрузчика на целевых машинах посредством таких методов, как SSH. Загрузчик запускает вредоносный вариант BlueShell и объединяет функции загрузки конфигурационных данных с реализацией контркриминалистических мер. При выполнении он XOR-декодирует отдельные байты из своего полезного груза, затем распаковывает данные и записывает исполняемый файл во временную файловую систему.
Особо примечательна маскировка дроппера: он запускает процесс BlueShell, имитируя kernel worker-поток Linux, что скрывает его присутствие в системе. После выполнения своих функций дроппер может самоудаляться, существенно усложняя криминалистический анализ. Данное поведение подчеркивает необходимость комплексного подхода — сочетания анализа файловой системы и анализа оперативной памяти для выявления скрытого вредоносного ПО.
Ключевые улучшения нового варианта
Запущенный вариант BlueShell демонстрирует несколько новых возможностей, отсутствовавших в более ранних версиях:
- Декодирование конфигурационных данных из переменной окружения — метод, не использовавшийся ранее.
- Функция проверки имени хоста, способная остановить выполнение, если рабочая среда не соответствует заданному имени. В проанализированном образце эта функция была отключена.
- Взаимодействие с C2-сервером через прокси-сервер жертвы — значительное развитие, не наблюдавшееся до 2024 года.
- Проверка X.509-сертификата C2-сервера на принадлежность доверенным центрам, таким как Microsoft или Google, — дополнительный уровень уклонения от обнаружения.
- Передача критической информации о зараженном хосте (имя хоста, имя пользователя, локальный IP-адрес) на C2-сервер перед переходом в цикл выполнения команд.
- Обфускация названий команд, затрудняющая анализ, однако следы функциональности сохраняются в метаданных бинарного Go-файла, что помогает аналитикам расшифровать поведение вредоносного ПО.
Эволюция тактик и расширение географии атак
Адаптивность вредоносного ПО проявляется в усложнении конфигурационной информации: образцы, появившиеся после 2024 года, включают как Base64, так и XOR-кодирование, в то время как предыдущие итерации не реализовывали прокси-коммуникации. Это свидетельствует о постоянной доработке инструмента в ответ на реальные модели атак.
Ранее вариант BlueShell связывали с кампаниями APT, нацеленными на Южную Корею и Таиланд. Однако свежие данные указывают на расширение операций BlackTech: теперь среди целей фигурируют и японские организации.
Необходимость постоянной бдительности
Комбинация усовершенствованной маскировки, использования прокси-туннелей и проверок доверенных сертификатов делает новый вариант BlueShell особенно опасным для корпоративных сетей. Ожидается, что аналогичные образцы будут задействованы и в будущих атаках, поэтому непрерывный мониторинг, анализ памяти и файловой системы остаются критически важными для своевременного выявления и нейтрализации этой развивающейся угрозы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



