Evasive Panda APT: компрометация цепочки поставок и скрытые загрузчики
APT-группировка Evasive Panda (известная также как Bronze Highland, Daggerfly и StormBamboo) продолжила активные операции в период с ноября 2022 по ноябрь 2024 года. Их последние кампании демонстрируют эволюционирующие и сложные методы проникновения и скрытного удержания доступа в системах жертв в разных регионах мира.
Краткая сводка
За анализируемый период злоумышленники применяли многоступенчатые механизмы доставки и исполнения вредоносного кода, маскируясь под легитимные компоненты программного обеспечения. Отмечены жертвы в Турции, Китае и Индии; некоторые заражённые системы оставались компрометированы более года, что указывает на высокую устойчивость и способность к закреплению.
Основные векторы и приёмы
- Первичный вектор заражения — вредоносный исполняемый файл, маскировавшийся под пакет обновлений для потокового приложения SohuVA, специально названный sohuva_update_10.2.29.1-lup-s-tp.exe. Такая supply-chain-подобная маскировка позволяла распространять вредоносное ПО под видом легитимного обновления.
- Дальнейшее развертывание базировалось на многоступенчатом выполнении шелл-кода с динамическим разрешением API Windows. Для скрытого разрешения API использовался алгоритм хэширования PJW.
- В рамках атаки запускался дополнительный загрузчик, замаскированный под библиотеку Windows libpython2.4.dll, что обеспечивало более незаметный механизм загрузки полезной нагрузки.
- Этот загрузчик использовал старую подписанную версию python.exe, переименованную в evteng.exe (MD5: 1c36452c2dad8da95d460bee3bea365e), чтобы вызвать функцию Py_Main и выполнить внедрённую полезную нагрузку, тем самым снижая вероятность обнаружения традиционными сигнатурными методами.
- Несмотря на внедрение нового загрузчика, группа продолжила использование имплантата десятилетней давности — MgBot, но с обновлёнными конфигурационными параметрами.
Тактики, техники и процедуры (TTP)
Анализ показал устойчивое применение следующих методов:
- компрометация supply-chain и маскировка под легитимные обновления;
- watering-hole и AiTM (Man-in-the-Middle) атаки для целенаправленного распространения;
- многоступенчатые загрузчики и эксплуатация подписанных, но устаревших исполняемых файлов для обхода защит;
- использование техники динамического разрешения API через нестандартные хеш-функции (PJW) для усложнения статического анализа.
«Evasive Panda продолжает демонстрировать передовые возможности: они внедряют новые методы, совершенствуют арсенал и сохраняют постоянную угрозу для целевых систем», — следует из анализа телеметрии.
Атрибуция и телеметрия
Приписывание кампании Evasive Panda подтверждается совпадением тактик, техники и процедур (TTP) с известными операциями группы. Телеметрические данные указывают на значительную и последовательную вовлечённость ресурсов группы в течение длительного времени, что свидетельствует о целенаправленной и организованной деятельности.
Воздействие и последствия
Последствия кампании включают:
- компрометация организаций в Турции, Китае и Индии;
- длительное скрытое присутствие на отдельных системах (свыше года), что повышает риск кражи данных, последующего латентного распространения и долгосрочного контроля над инфраструктурой;
- использование подписанных исполняемых файлов и легитимных библиотек для обхода средств обнаружения, что затрудняет своевременное обнаружение и реагирование.
Выводы и рекомендации
Кампания 2022–2024 годов демонстрирует, что Evasive Panda не только сохраняет известный набор инструментов, но и адаптирует их, внедряя новые загрузчики и изменяя конфигурации старых имплантов. Это указывает на высокую способность к эволюции и на необходимость постоянного мониторинга и улучшения защитных мер.
Рекомендуемые меры для повышения устойчивости и обнаружения подобных операций:
- проверять целостность и происхождение обновлений ПО, особенно тех, которые распространяются вне централизованных репозиториев;
- отслеживать аномалии в поведении подписанных, но устаревших исполняемых файлов (например, неожиданные вызовы Py_Main у процессов с именем evteng.exe или аналогичными);
- искать присутствие нестандартных библиотек, замаскированных под системные (например, libpython2.4.dll);
- усилить мониторинг сетевого трафика на признаки AiTM и watering-hole активностей;
- внедрять средства динамического анализа и эвристического обнаружения, способные заметить техники динамического разрешения API и нестандартные хеш-алгоритмы (PJW и т.п.);
- проводить регулярные аудиты и ретроспективные расследования для выявления возможных долгосрочных компрометаций.
В условиях продолжительной активности Evasive Panda организациям следует ожидать дальнейшей адаптации тактик злоумышленников и готовиться к возможным новым кампаниям.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



