EggStreme: без файлов фреймворк развернут китайской APT на филиппинскую компанию

Источник: www.bitdefender.com
Вредоносное ПО EggStreme представляет собой многоступенчатый, высокоорганизованный фреймворк без файлов, применённый китайской APT-группой для целенаправленного шпионажа против филиппинской военной компании. Отдельные компоненты комплекса координируют выполнение, доставку полезной нагрузки и удалённое управление, при этом основной уклон сделан на операции в памяти, чтобы свести к минимуму следы на диске и затруднить обнаружение.
Как происходило вторжение и закрепление
Первоначальное нарушение началось с выполнения пакетного сценария входа в систему с удалённого SMB-ресурса, однако точный вектор проникновения остаётся в стадии расследования. После получения доступа злоумышленники развернули бэкдор EggStremeFuel, а для закрепления использовали законные Windows-сервисы, которые либо выполняются вручную, либо по умолчанию отключены — это помогло избежать триггеров простых средств мониторинга.
Архитектура фреймворка и ключевые компоненты
Фреймворк представляет собой набор взаимосвязанных модулей, каждый из которых выполняет чётко определённую роль в цепочке атак. Ключевые особенности и компоненты:
- EggStremeFuel — загрузчик/инициатор. Инициирует связь с серверами C2 через легитимное приложение, устанавливает обратные оболочки для удалённого выполнения команд. Инициализируется с жестко закодированными данными C2 и проверяет наличие зашифрованных файлов конфигурации для обновления параметров в памяти.
- EggStremeAgent — основной бэкдор ядра, представляет собой безфайловый имплантат, загружаемый в память. Использует шифрование RC4 для защиты конфигураций и коммуникаций.
- EggStremeWizard — резервный бэкдор, используемый для обеспечения устойчивости доступа при утрате основной линии связи.
- EggStremeKeylogger — кейлоггер, внедряемый в процесс explorer.exe, фиксирует нажатия клавиш и содержимое буфера обмена, сохраняет журналы в зашифрованном формате.
- Stowaway — инструмент для создания открытого proxy-сервера на скомпрометированных хостах, обеспечивающий доступ к внутренней сети и выполнение команд на разных системах.
Коммуникации и инфраструктура C2
Анализ инфраструктуры показал, что конфигурации, связанные с EggStremeAgent, использовали общий центр сертификации (CA) для установления защищённой связи между серверами командования и контроля (C2). Это облегчало взаимную передачу данных по протоколу TLS, затрудняя анализ трафика и распознавание злоумышленников на сетевом уровне.
Тактика уклонения от обнаружения
- Операции преимущественно выполняются в памяти, чтобы минимизировать следы на диске.
- Употребление легитимных Windows-сервисов для закрепления, которые часто не контролируются должным образом.
- Использование зашифрованных конфигураций и коммуникаций (RC4, TLS), что затрудняет статический и сетевой анализ.
- Наличие резервных компонентов (EggStremeWizard) и прокси-инструментов (Stowaway) для поддержания доступа и латентности.
«Каждый аспект вредоносного ПО EggStreme демонстрирует высокий уровень организации и общий набор инструментов, что указывает на исключительное происхождение разработки, ориентированной на эффективный шпионаж и оперативную целостность в скомпрометированных сетях.»
Последствия и рекомендации
Комбинация безфайловых имплантов, использования легитимных сервисов и защищённых C2 делает EggStreme серьёзной угрозой для организаций с высокой ценностью данных. Рекомендации по защите и обнаружению:
- Усилить контроль доступа к SMB-ресурсам и ограничить выполнение сценариев с удалённых шеров.
- Мониторить необычное использование Windows Services, особенно тех, которые редко используются или по умолчанию отключены.
- Развернуть EDR/EDR-подобные решения с возможностью обнаружения инжекций в память и поведенческих аномалий в процессах (например, injections в explorer.exe).
- Анализировать сертификаты TLS и центры сертификации, используемые в исходящих соединениях; обратить внимание на нестандартные или общие CA, не соответствующие политике организации.
- Отслеживать наличие открытых proxy/relay-сервисов внутри сети, что может указывать на использование инструментов вроде Stowaway.
- Обеспечить сегментацию сети и оперативный изоляционный план для быстрого вытеснения скомпрометированных хостов.
Вывод
EggStreme — это сложный, модульный и целенаправленный инструментальный набор, спроектированный для скрытного сбора разведданных и длительного удержания доступа. Его ключевые свойства — безфайловые импланты, операции в памяти, использование легитимных сервисов и защищённые C2-каналы — делают обнаружение и реагирование особенно трудными. Организациям с повышенным уровнем риска следует немедленно пересмотреть свои механизмы защиты, мониторинга и реагирования на инциденты с фокусом на поведенческие детекторы и контроль сетевых сертификатов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



