CylindricalCanine использовала украденные сертификаты DigiCert для распространения Golden Gh0st

Китайская киберпреступная группировка GoldenEyeDog неоднократно доказывала способность к адаптации. Её подгруппа, известная как CylindricalCanine, с 2015 года методично совершенствует инструментарий и тактики, делая ставку на один из самых надёжных способов обхода защитных механизмов — злоупотребление доверенными цифровыми сертификатами. Новый отчёт раскрывает, как злоумышленники похищают code signing сертификаты и внедряют многоступенчатые вредоносные схемы, десятилетиями сохраняя прежнюю логику атак.

Кража доверия: инцидент с DigiCert

В апреле 2026 года CylindricalCanine реализовала атаку, которая позволила им встать в один ряд с наиболее изощрёнными игроками. Получив доступ к устройству сотрудника службы поддержки DigiCert, злоумышленники перехватили code signing сертификаты, изначально предназначавшиеся для легитимных клиентов. Это дало группе возможность подписывать собственное malware цифровой подписью, которая без проблем обходила фильтры Windows SmartScreen и вызывала доверие у систем безопасности. Инцидент высветил одновременно и разрушительный потенциал вредоносного ПО, и операционную зрелость операторов, способных проводить сложные атаки на цепочки поставок доверия.

Оружейный арсенал: Golden Gh0st Loader и Golden Gh0st RAT

Кампании CylindricalCanine опираются на два ключевых компонента:

  • Golden Gh0st Loader — загрузчик, обеспечивающий первичное проникновение и доставку основной полезной нагрузки.
  • Golden Gh0st RAT — троян удалённого доступа (Remote Access Trojan), являющийся эволюционным наследником печально известного Gh0st RAT 2008 года. Этот инструмент даёт атакующим полный контроль над скомпрометированной системой.

RAT отличается модульной архитектурой: встроенный диспетчер управляет разнообразными плагинами, позволяя гибко адаптировать функциональность под конкретную цель. На протяжении нескольких последних лет основными мишенями остаются финансовые организации Азиатско-Тихоокеанского региона, а первичный вектор проникновения — целевые фишинговые письма и запросы, направляемые в службы технической поддержки.

Социальная инженерия в основе доставки

Схема распространения вредоносного ПО практически не меняется, сохраняя пугающую эффективность. Атакующие рассылают фишинговые сообщения со ссылками, ведущими на файлы, замаскированные под безобидные вложения — например, скриншоты. Попадая в тикет-систему организации, такое письмо может быть случайно открыто сотрудником поддержки, который не ожидает угрозы. При выполнении файла запускается загрузчик, инициирующий скачивание payload второго этапа с сетей доставки контента (CDN). Именно этот этап долгое время остаётся незамеченным, поскольку трафик маскируется под легитимную активность.

Скрытые коммуникации: кастомный WebSocket-канал

Для взаимодействия с командными серверами (C2) Golden Gh0st RAT использует нестандартный нешифрованный трафик WebSocket. Соединение устанавливается через низкопортовые номера — преимущественно 5188 и 5198. Протокол включает специальные heartbeat frames, поддерживающие жизнеспособность канала. По данным мониторинга заражённых хостов, через этот канал происходит передача системных отпечатков (fingerprints), листингов файлов и снимков экрана жертвы. Низкая частота соединений и отсутствие шифрования парадоксально затрудняют детектирование, поскольку поток данных легко спутать с легитимным web-трафиком.

Plugin32.dll: закрепление через реестр и скрытые учётные записи

Особого внимания заслуживает плагин plugin32.dll, отвечающий за сохранение присутствия в скомпрометированной системе. Его основные задачи:

  • Создание обратной (backdoor) учётной записи с правами администратора, невидимой для стандартных средств управления.
  • Модификация ключей реестра для включения автоматического входа в систему (auto-logon), что гарантирует восстановление доступа даже после перезагрузки.

Таким образом, злоумышленники обеспечивают себе долгосрочный контроль, не прибегая к частым повторным заражениям.

Эволюция без революции: что меняется в тактике

Несмотря на долгую историю активности, CylindricalCanine не демонстрирует радикальных перемен в технологиях. Изменения касаются лишь подбора легитимных файлов-приманок и каналов начальной доставки. Это указывает на осознанную стратегию: группа отдаёт предпочтение проверенным временем методам проникновения и эксфильтрации, совершенствуя их тонко, но непрерывно. Семейство Golden Gh0st остаётся ярким примером устойчивого ландшафта угроз, где одни и те же принципы работают годами, если оператор умело оперирует доверием и технической изобретательностью.

Положительным сдвигом стало появление специализированных Suricata-правил, нацеленных на уникальные паттерны трафика WebSocket, генерируемого Golden Gh0st RAT. Это повышает шансы на обнаружение угрозы на сетевом уровне. Тем не менее, аналитики подчёркивают: пока сохраняется возможность компрометации code signing сертификатов и фишинговой доставки через системы поддержки, организации должны усиливать контроль над тикет-системами и многофакторную проверку легитимности любых внешних вложений, даже если они выглядят как рутинный скриншот.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: