Evasive Panda APT: компрометация цепочки поставок и скрытые загрузчики

APT-группировка Evasive Panda (известная также как Bronze Highland, Daggerfly и StormBamboo) продолжила активные операции в период с ноября 2022 по ноябрь 2024 года. Их последние кампании демонстрируют эволюционирующие и сложные методы проникновения и скрытного удержания доступа в системах жертв в разных регионах мира.

Краткая сводка

За анализируемый период злоумышленники применяли многоступенчатые механизмы доставки и исполнения вредоносного кода, маскируясь под легитимные компоненты программного обеспечения. Отмечены жертвы в Турции, Китае и Индии; некоторые заражённые системы оставались компрометированы более года, что указывает на высокую устойчивость и способность к закреплению.

Основные векторы и приёмы

  • Первичный вектор заражения — вредоносный исполняемый файл, маскировавшийся под пакет обновлений для потокового приложения SohuVA, специально названный sohuva_update_10.2.29.1-lup-s-tp.exe. Такая supply-chain-подобная маскировка позволяла распространять вредоносное ПО под видом легитимного обновления.
  • Дальнейшее развертывание базировалось на многоступенчатом выполнении шелл-кода с динамическим разрешением API Windows. Для скрытого разрешения API использовался алгоритм хэширования PJW.
  • В рамках атаки запускался дополнительный загрузчик, замаскированный под библиотеку Windows libpython2.4.dll, что обеспечивало более незаметный механизм загрузки полезной нагрузки.
  • Этот загрузчик использовал старую подписанную версию python.exe, переименованную в evteng.exe (MD5: 1c36452c2dad8da95d460bee3bea365e), чтобы вызвать функцию Py_Main и выполнить внедрённую полезную нагрузку, тем самым снижая вероятность обнаружения традиционными сигнатурными методами.
  • Несмотря на внедрение нового загрузчика, группа продолжила использование имплантата десятилетней давности — MgBot, но с обновлёнными конфигурационными параметрами.

Тактики, техники и процедуры (TTP)

Анализ показал устойчивое применение следующих методов:

  • компрометация supply-chain и маскировка под легитимные обновления;
  • watering-hole и AiTM (Man-in-the-Middle) атаки для целенаправленного распространения;
  • многоступенчатые загрузчики и эксплуатация подписанных, но устаревших исполняемых файлов для обхода защит;
  • использование техники динамического разрешения API через нестандартные хеш-функции (PJW) для усложнения статического анализа.

«Evasive Panda продолжает демонстрировать передовые возможности: они внедряют новые методы, совершенствуют арсенал и сохраняют постоянную угрозу для целевых систем», — следует из анализа телеметрии.

Атрибуция и телеметрия

Приписывание кампании Evasive Panda подтверждается совпадением тактик, техники и процедур (TTP) с известными операциями группы. Телеметрические данные указывают на значительную и последовательную вовлечённость ресурсов группы в течение длительного времени, что свидетельствует о целенаправленной и организованной деятельности.

Воздействие и последствия

Последствия кампании включают:

  • компрометация организаций в Турции, Китае и Индии;
  • длительное скрытое присутствие на отдельных системах (свыше года), что повышает риск кражи данных, последующего латентного распространения и долгосрочного контроля над инфраструктурой;
  • использование подписанных исполняемых файлов и легитимных библиотек для обхода средств обнаружения, что затрудняет своевременное обнаружение и реагирование.

Выводы и рекомендации

Кампания 2022–2024 годов демонстрирует, что Evasive Panda не только сохраняет известный набор инструментов, но и адаптирует их, внедряя новые загрузчики и изменяя конфигурации старых имплантов. Это указывает на высокую способность к эволюции и на необходимость постоянного мониторинга и улучшения защитных мер.

Рекомендуемые меры для повышения устойчивости и обнаружения подобных операций:

  • проверять целостность и происхождение обновлений ПО, особенно тех, которые распространяются вне централизованных репозиториев;
  • отслеживать аномалии в поведении подписанных, но устаревших исполняемых файлов (например, неожиданные вызовы Py_Main у процессов с именем evteng.exe или аналогичными);
  • искать присутствие нестандартных библиотек, замаскированных под системные (например, libpython2.4.dll);
  • усилить мониторинг сетевого трафика на признаки AiTM и watering-hole активностей;
  • внедрять средства динамического анализа и эвристического обнаружения, способные заметить техники динамического разрешения API и нестандартные хеш-алгоритмы (PJW и т.п.);
  • проводить регулярные аудиты и ретроспективные расследования для выявления возможных долгосрочных компрометаций.

В условиях продолжительной активности Evasive Panda организациям следует ожидать дальнейшей адаптации тактик злоумышленников и готовиться к возможным новым кампаниям.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: