DoNot атакует оборонный комплекс Бангладеш через VBA-фишинг
Кибершпионаж в Южной Азии: группировка DoNot атакует оборонный сектор Бангладеш с помощью многоступенчатого вредоносного ПО
Эксклюзивный анализ новой кампании APT-C-35 раскрывает изощренную цепочку атак, нацеленную на сбор разведывательных данных.
В результате масштабного расследования была выявлена активная операция кибершпионажа, направленная против вооруженных сил и оборонно-промышленного комплекса Бангладеш. Атака, приписываемая хорошо известной хакерской группировке DoNot (APT-C-35), демонстрирует возросшую техническую сложность и узкую географическую направленность, характерную для современных угроз в регионе Южной Азии.
Операция представляет собой многоэтапную атаку, начинающуюся с целевого фишинга и завершающуюся развертыванием кастомного импланта, тщательно маскирующегося под легитимные системные процессы. Непрерывный характер этой кампании подтверждает статус DoNot как одной из самых устойчивых и стратегически мотивированных групп в регионе.
Начальный вектор: фишинг под видом военной документации
Точкой входа в атаку служит целевой фишинг. Злоумышленники распространяли специально созданный RTF-файл, замаскированный под биографию офицера Военно-воздушных сил Бангладеш. Этот документ эксплуатирует технику Template Injection — файл содержит лишь ссылку на внешний вредоносный шаблон, что позволяет обойти многие статические анализаторы.
При открытии документа RTF инициирует загрузку шаблона с удаленного сервера. Важно отметить, что инфраструктура злоумышленников настроена на географическую фильтрацию: вредоносный компонент доставляется исключительно пользователям, чьи IP-адреса принадлежат целевому региону. Это существенно затрудняет обнаружение и анализ атаки исследователями из других стран.
Многоступенчатый шеллкод и маскировка под легальный трафик
Загруженный шаблон содержит вредоносный макрос VBA, который выступает в роли дроппера. Его ключевая особенность — внедрение архитектурно-специфичного shellcode посредством злоупотребления Windows API. Сам shellcode выполняется в несколько стадий, каждая из которых закодирована с помощью XOR и последовательно загружается с одного и того же управляющего домена (C2).
Чтобы избежать обнаружения сетевыми средствами защиты, злонамеренный трафик искусно маскируется. Каждая стадия загрузки запрашивается так, будто это безобидные файлы распространенных типов: .ico (иконки), .mp3 (аудио) или .doc (документы). Это позволяет вредоносной активности органично сливаться с нормальным сетевым фоном.
Финальный имплант: закрепление через подделку OneDrive
Кульминацией цепочки атаки становится установка финального вредоносного груза — DLL-импланта. Для обеспечения устойчивости в системе злоумышленники настраивают закрепление через создание запланированной задачи, которая выдает себя за легитимный процесс телеметрии OneDrive. Этот метод позволяет вредоносной программе десятилетиями оставаться незамеченной как для администраторов, так и для автоматизированных систем мониторинга.
После успешного закрепления имплант устанавливает защищенное соединение со вторичным C2-сервером по протоколу HTTPS, используя симметричное шифрование AES-128-CBC. Процесс коммуникации включает двухфазное рукопожатие:
- На первом этапе свежеразвернутая DLL регистрируется на сервере, отправляя зашифрованные метаданные хоста-жертвы.
- Сервер анализирует профиль жертвы и на основе этого принимает решение о дальнейшей доставке полезной нагрузки, что позволяет операторам гибко управлять кампанией и избегать нецелевых заражений.
В ходе анализа специалистам удалось получить живой модуль второго этапа DoNot, идентифицированный как ejtest.dll, непосредственно из активной C2-инфраструктуры. Этот факт является неоспоримым доказательством того, что операция продолжается и в настоящее время.
Атрибуция: неопровержимые доказательства
Принадлежность кампании группировке DoNot подтверждается множеством серьезных улик. Ключевые доказательства включают:
- Идентичный захардкоженный ключ шифрования AES и другие криптографические материалы, ранее задокументированные в эксклюзивных анализах операций DoNot.
- Согласованные пути C2 URI и уникальные коммуникационные шаблоны, полностью совпадающие с более ранними атаками этой группы.
- Характерный тактический набор инструментов: применение VBA-макросов для внедрения шеллкода и техника Template Injection являются визитной карточкой APT-C-35.
Дальнейший анализ инфраструктуры также выявил характерную для DoNot кластеризацию доменов, в названиях которых используются опечатки (typosquatting), имитирующие легитимные ресурсы.
Стратегическое воздействие и региональная угроза
Значение этой кампании выходит далеко за рамки рядового инцидента. Она представляет собой целенаправленное усилие по сбору разведывательной информации высокого уровня против военных структур Южной Азии. Непрерывный, структурированный характер атак, стратегически нацеленных на государственный и оборонный сектора в регионе, подчеркивает, что DoNot остается постоянной и крайне опасной угрозой.
Рекомендации по защите
Для своевременного выявления потенциальных вторжений, связанных с этой кампанией, службам безопасности рекомендуется незамедлительно внедрить мониторинг следующих индикаторов компрометации:
- Аномальная активность Microsoft Office, связанная с загрузкой внешних шаблонов.
- Неожиданные сетевые подключения к подозрительным доменам, запрашивающим нетипичные типы файлов.
- Создание запланированных задач, особенно тех, что имитируют легитимные процессы (например, телеметрию OneDrive), но запускаются из нестандартных расположений.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



