Insikt Group: новая инфраструктура Candiru для DevilsTongue

Специалисты Insikt Group выявили новую инфраструктуру, связанную с восемью кластерами, ассоциированными с Candiru. По данным отчёта, обнаруженные ресурсы используются как для развертывания и доставки имплантата DevilsTongue, так и для управления на более высоком уровне — что указывает на существование модульной, мультикластерной операционной системы злоумышленников.
Ключевые выводы
- Найдены восемь кластеров, связанных с деятельностью Candiru.
- Инфраструктура разделена на уровни: механизмы доставки/развертывания имплантатов, серверы C2 и операторские системы более высокого уровня.
- Операционная модель обеспечивает модульность (implant + plugins), многоступенчатые цепочки C2 и быструю смену ресурсов при нарушении работы отдельных узлов.
- Такая архитектура облегчает повторное использование имплантатов или модулей для разных клиентов/целей и централизованную обработку утечек данных.
«Этот вывод указывает на активное расширение или поддержание мультикластерной операционной системы, которая отделяет механизмы первоначальной доставки/развертывания от уровней управления и диспетчерского управления операторами.» — Insikt Group
Техническое устройство обнаруженной инфраструктуры
Отчёт подчёркивает, что инфраструктура развертывания и управления включает несколько ключевых компонентов, каждый из которых выполняет свою роль в атакующей цепочке:
- Промежуточные узлы/службы доставки — используются для доставки имплантатов к целям (фронт-сервисы, short-lived domains и т.д.).
- Серверы C2 — обеспечивают связь с имплантатом для выполнения команд и получения телеметрии.
- Операторские системы более высокого уровня — централизованные консоли управления, агрегированные хранилища эксфильтрации, инструментарий для распределения полезной нагрузки и повторного использования модулей.
Последствия для защитников
Обнаружение такой архитектуры меняет приоритеты защиты: нужно отслеживать не только этап доставки, но и признаки уже состоявшейся компрометации.
- Поиск индикаторов на этапе доставки: домены с коротким сроком жизни (DGA/short-lived), географически распределённый хостинг, использование фронт-сервисов и прокси.
- Мониторинг пост-компрометационной телеметрии: аномальная удалённая активность, признаки эксфильтрации, необычные C2-соединения.
- Отслеживание административных входов в консоли операторов и попыток централизованной загрузки/распределения полезной нагрузки.
- Сопоставление новых доменов/IP с известными кластерами Candiru и мониторинг повторного использования механизмов развертывания — ключ к выявлению активных операций DevilsTongue.
Рекомендации по обнаружению и защите
- Интегрировать индикаторы (IoC) от Insikt Group в системы SIEM/EDR и обновлять списки блокировки.
- Налаживать сбор и корреляцию сетевой телеметрии для выявления многоступенчатых C2-цепочек.
- Отслеживать доменные и инфраструктурные аномалии: short-lived domains, частая смена хостинга, использование публичных CDN/реверс-прокси.
- Мониторить и защищать административные интерфейсы: логирование входов в консоли, MFA, сегментация доступа.
- Организовать обмен угрозовой информацией и быстрое сопоставление новых артефактов с уже известными кластерами Candiru.
Вывод
Наблюдаемая мультикластерная архитектура и наличие инфраструктуры операторского уровня свидетельствуют о зрелом и масштабируемом подходе злоумышленников к управлению шпионским ПО DevilsTongue. Для защиты это означает необходимость комплексного подхода: обнаружение на стадии доставки, усиленный мониторинг пост-компрометационной активности и фокус на инфраструктурных индикаторах, указывающих на многоступенчатые C2 и централизованное управление кампаниями.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



