EggStreme: без файлов фреймворк развернут китайской APT на филиппинскую компанию

EggStreme: без файлов фреймворк развернут китайской APT на филиппинскую компанию

Источник: www.bitdefender.com

Вредоносное ПО EggStreme представляет собой многоступенчатый, высокоорганизованный фреймворк без файлов, применённый китайской APT-группой для целенаправленного шпионажа против филиппинской военной компании. Отдельные компоненты комплекса координируют выполнение, доставку полезной нагрузки и удалённое управление, при этом основной уклон сделан на операции в памяти, чтобы свести к минимуму следы на диске и затруднить обнаружение.

Как происходило вторжение и закрепление

Первоначальное нарушение началось с выполнения пакетного сценария входа в систему с удалённого SMB-ресурса, однако точный вектор проникновения остаётся в стадии расследования. После получения доступа злоумышленники развернули бэкдор EggStremeFuel, а для закрепления использовали законные Windows-сервисы, которые либо выполняются вручную, либо по умолчанию отключены — это помогло избежать триггеров простых средств мониторинга.

Архитектура фреймворка и ключевые компоненты

Фреймворк представляет собой набор взаимосвязанных модулей, каждый из которых выполняет чётко определённую роль в цепочке атак. Ключевые особенности и компоненты:

  • EggStremeFuel — загрузчик/инициатор. Инициирует связь с серверами C2 через легитимное приложение, устанавливает обратные оболочки для удалённого выполнения команд. Инициализируется с жестко закодированными данными C2 и проверяет наличие зашифрованных файлов конфигурации для обновления параметров в памяти.
  • EggStremeAgent — основной бэкдор ядра, представляет собой безфайловый имплантат, загружаемый в память. Использует шифрование RC4 для защиты конфигураций и коммуникаций.
  • EggStremeWizard — резервный бэкдор, используемый для обеспечения устойчивости доступа при утрате основной линии связи.
  • EggStremeKeylogger — кейлоггер, внедряемый в процесс explorer.exe, фиксирует нажатия клавиш и содержимое буфера обмена, сохраняет журналы в зашифрованном формате.
  • Stowaway — инструмент для создания открытого proxy-сервера на скомпрометированных хостах, обеспечивающий доступ к внутренней сети и выполнение команд на разных системах.

Коммуникации и инфраструктура C2

Анализ инфраструктуры показал, что конфигурации, связанные с EggStremeAgent, использовали общий центр сертификации (CA) для установления защищённой связи между серверами командования и контроля (C2). Это облегчало взаимную передачу данных по протоколу TLS, затрудняя анализ трафика и распознавание злоумышленников на сетевом уровне.

Тактика уклонения от обнаружения

  • Операции преимущественно выполняются в памяти, чтобы минимизировать следы на диске.
  • Употребление легитимных Windows-сервисов для закрепления, которые часто не контролируются должным образом.
  • Использование зашифрованных конфигураций и коммуникаций (RC4, TLS), что затрудняет статический и сетевой анализ.
  • Наличие резервных компонентов (EggStremeWizard) и прокси-инструментов (Stowaway) для поддержания доступа и латентности.

«Каждый аспект вредоносного ПО EggStreme демонстрирует высокий уровень организации и общий набор инструментов, что указывает на исключительное происхождение разработки, ориентированной на эффективный шпионаж и оперативную целостность в скомпрометированных сетях.»

Последствия и рекомендации

Комбинация безфайловых имплантов, использования легитимных сервисов и защищённых C2 делает EggStreme серьёзной угрозой для организаций с высокой ценностью данных. Рекомендации по защите и обнаружению:

  • Усилить контроль доступа к SMB-ресурсам и ограничить выполнение сценариев с удалённых шеров.
  • Мониторить необычное использование Windows Services, особенно тех, которые редко используются или по умолчанию отключены.
  • Развернуть EDR/EDR-подобные решения с возможностью обнаружения инжекций в память и поведенческих аномалий в процессах (например, injections в explorer.exe).
  • Анализировать сертификаты TLS и центры сертификации, используемые в исходящих соединениях; обратить внимание на нестандартные или общие CA, не соответствующие политике организации.
  • Отслеживать наличие открытых proxy/relay-сервисов внутри сети, что может указывать на использование инструментов вроде Stowaway.
  • Обеспечить сегментацию сети и оперативный изоляционный план для быстрого вытеснения скомпрометированных хостов.

Вывод

EggStreme — это сложный, модульный и целенаправленный инструментальный набор, спроектированный для скрытного сбора разведданных и длительного удержания доступа. Его ключевые свойства — безфайловые импланты, операции в памяти, использование легитимных сервисов и защищённые C2-каналы — делают обнаружение и реагирование особенно трудными. Организациям с повышенным уровнем риска следует немедленно пересмотреть свои механизмы защиты, мониторинга и реагирования на инциденты с фокусом на поведенческие детекторы и контроль сетевых сертификатов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: