Fox Tempest: двойная подпись маскирует APT-кампанию с Telegram-малварью
Кампания Fox Tempest: анатомия APT-операции с двойными цифровыми подписями
Исследователи выявили сложную вредоносную операцию Fox Tempest, демонстрирующую двойные цепочки подписания и характерные признаки продвинутой постоянной угрозы (APT). Кампания наглядно показывает, как злоумышленники могут сочетать легитимные криптографические идентичности для повышения живучести и уклонения от защитных механизмов.
Двойной щит: фиктивные компании и украденные сертификаты
Ключевые компоненты атаки — загрузчик и инструмент для кражи информации AFP.exe — используют независимые цифровые подписи, создавая запас прочности на случай компрометации одного из сертификатов.
- Загрузчик подписан аннулированным сертификатом подписи кода Certum, выпущенным на китайскую компанию Huizhou Ningda Times Supply Chain Co., Ltd.. Эта фирма не оставила реального операционного следа и, по всей видимости, была создана исключительно для получения доверенных сертификатов.
- Похититель данных AFP.exe подписан через службу доверенной подписи Microsoft с использованием украденной личности. Его подпись была временно зафиксирована всего за 11 дней до того, как Microsoft официально раскрыла инцидент с Fox Tempest.
Такая двухканальная архитектура подписания призвана обеспечить устойчивость к массовым аннулированиям сертификатов: если один компонент теряет доверие, второй сохраняет работоспособность независимо.
Техническая механика: Telegram, персистентность и общий код
При первоначальном выполнении загрузчик устанавливает постоянство через планировщик задач Windows, после чего входит в непрерывный цикл прослушивания команд от бота Telegram. Коммуникационная архитектура малвари разделена на два канала:
- Валидационный канал — для аутентификации устройства;
- Командный канал — для выполнения удалённых распоряжений и эксфильтрации данных обратно к операторам.
Для управления и контроля (C2) злоумышленники сочетают криптографическую идентификацию на стороне клиента с мессенджером Telegram. Статический анализ исполняемых файлов выявил общие корни кода и идентичные пути компонентов у загрузчика и AFP.exe — это дополнительно свидетельствует о разработке в едином окружении.
Атрибуция и переплетение угроз
Тактики, техники и процедуры (TTP), зафиксированные в кампании, тесно коррелируют с активностью кластера Dragon Breath / APT-Q-27. Доказательства указывают на средний уровень уверенности в атрибуции экосистеме Dragon Breath. Операторы сочетают сложные меры операционной безопасности с откровенно транзакционной моделью, используя подпольные рынки для получения услуг цифровой подписи — в том числе от таких сервисов, как Fox Tempest.
Используя легитимные сертификаты, операторы усиливают тактики уклонения от обнаружения мерами безопасности, такими как технология SmartScreen от Microsoft
, — подчёркивается в отчёте. Это переплетение мотиваций — от проправительственных APT-группировок до киберпреступных сетей — формирует изменчивый ландшафт угроз, где доверенные цифровые идентичности становятся фундаментом для исключительно устойчивой вредоносной инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



