Insikt Group: новая инфраструктура Candiru для DevilsTongue

Insikt Group: новая инфраструктура Candiru для DevilsTongue

Специалисты Insikt Group выявили новую инфраструктуру, связанную с восемью кластерами, ассоциированными с Candiru. По данным отчёта, обнаруженные ресурсы используются как для развертывания и доставки имплантата DevilsTongue, так и для управления на более высоком уровне — что указывает на существование модульной, мультикластерной операционной системы злоумышленников.

Ключевые выводы

  • Найдены восемь кластеров, связанных с деятельностью Candiru.
  • Инфраструктура разделена на уровни: механизмы доставки/развертывания имплантатов, серверы C2 и операторские системы более высокого уровня.
  • Операционная модель обеспечивает модульность (implant + plugins), многоступенчатые цепочки C2 и быструю смену ресурсов при нарушении работы отдельных узлов.
  • Такая архитектура облегчает повторное использование имплантатов или модулей для разных клиентов/целей и централизованную обработку утечек данных.

«Этот вывод указывает на активное расширение или поддержание мультикластерной операционной системы, которая отделяет механизмы первоначальной доставки/развертывания от уровней управления и диспетчерского управления операторами.» — Insikt Group

Техническое устройство обнаруженной инфраструктуры

Отчёт подчёркивает, что инфраструктура развертывания и управления включает несколько ключевых компонентов, каждый из которых выполняет свою роль в атакующей цепочке:

  • Промежуточные узлы/службы доставки — используются для доставки имплантатов к целям (фронт-сервисы, short-lived domains и т.д.).
  • Серверы C2 — обеспечивают связь с имплантатом для выполнения команд и получения телеметрии.
  • Операторские системы более высокого уровня — централизованные консоли управления, агрегированные хранилища эксфильтрации, инструментарий для распределения полезной нагрузки и повторного использования модулей.

Последствия для защитников

Обнаружение такой архитектуры меняет приоритеты защиты: нужно отслеживать не только этап доставки, но и признаки уже состоявшейся компрометации.

  • Поиск индикаторов на этапе доставки: домены с коротким сроком жизни (DGA/short-lived), географически распределённый хостинг, использование фронт-сервисов и прокси.
  • Мониторинг пост-компрометационной телеметрии: аномальная удалённая активность, признаки эксфильтрации, необычные C2-соединения.
  • Отслеживание административных входов в консоли операторов и попыток централизованной загрузки/распределения полезной нагрузки.
  • Сопоставление новых доменов/IP с известными кластерами Candiru и мониторинг повторного использования механизмов развертывания — ключ к выявлению активных операций DevilsTongue.

Рекомендации по обнаружению и защите

  • Интегрировать индикаторы (IoC) от Insikt Group в системы SIEM/EDR и обновлять списки блокировки.
  • Налаживать сбор и корреляцию сетевой телеметрии для выявления многоступенчатых C2-цепочек.
  • Отслеживать доменные и инфраструктурные аномалии: short-lived domains, частая смена хостинга, использование публичных CDN/реверс-прокси.
  • Мониторить и защищать административные интерфейсы: логирование входов в консоли, MFA, сегментация доступа.
  • Организовать обмен угрозовой информацией и быстрое сопоставление новых артефактов с уже известными кластерами Candiru.

Вывод

Наблюдаемая мультикластерная архитектура и наличие инфраструктуры операторского уровня свидетельствуют о зрелом и масштабируемом подходе злоумышленников к управлению шпионским ПО DevilsTongue. Для защиты это означает необходимость комплексного подхода: обнаружение на стадии доставки, усиленный мониторинг пост-компрометационной активности и фокус на инфраструктурных индикаторах, указывающих на многоступенчатые C2 и централизованное управление кампаниями.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: