ITG27 атакует энергетику: Claimloader, Toneshell и Havencode

IBM X-Force отнесла наблюдаемую активность к ITG27, также известной как Mustang Panda и другим псевдонимам. Группа связана с Китаем и занимается разведывательной деятельностью, нацеленной на правительственные организации и энергетический сектор.

Фишинг с индийской тематикой

В мае 2026 года операторы рассылали целевые фишинговые письма с индийской тематикой. В качестве приманок использовались PDF-файлы, связанные с гидроэнергетикой.

Встроенные ссылки Dropbox вели на ZIP-архивы. В них находились легитимные исполняемые файлы, которые загружали вредоносный вариант SolidPDFCreator.dll, известный как Claimloader. Он извлекал и выполнял в памяти компоненты payload Toneshell с использованием техники обратного вызова EnumSystemLocalesA. Копии вредоносных компонентов и механизмы закрепления обычно создавались в каталоге C:ProgramData.

Toneshell использует WinHTTP WebSocket поверх TLS

Наблюдаемый payload идентифицирован как Toneshell версии 10. В отличие от более ранних вариантов, основанных на сокетах, новая версия использует коммуникации WinHTTP WebSocket поверх TLS.

Toneshell поддерживает следующие функции:

  • доступ через обратный shell;
  • управление сессиями;
  • поэтапную передачу файлов;
  • загрузку файлов с устройства жертвы;
  • развертывание файлов по команде атакующего.

Связанные образы PE32 DLL маскировались под SolidPDFCreator.dll или libcef.dll. Они использовали одну и ту же модель команд, обработку proxy, инфраструктуру и артефакты реализации.

Havencode обеспечивает удаленный доступ через VNC

В ходе одного из реальных проникновений операторы развернули Havencode. Это ранее не документированный 64-битный DLL backdoor, поставляемый вместе с robotaskbaricon.exe для side-loading DLL.

Havencode получает адрес C2 через аргументы командной строки и связывается с инфраструктурой злоумышленников по зашифрованному собственному TCP-протоколу. Вредоносная программа поддерживает TCP- и UDP-proxy-сессии, что позволяет туннелировать трафик VNC и потенциально другие внутренние коммуникации.

Основная функция Havencode связана со скрытым или видимым доступом к существующему рабочему столу через VNC. HVNC создает отдельный скрытый рабочий стол, которым управляет оператор. AVNC обеспечивает видимость активного рабочего стола пользователя.

Вредоносная программа также может:

  • запускать explorer.exe;
  • изменять настройки реестра;
  • захватывать кадры;
  • обрабатывать ввод с мыши и клавиатуры.

Разведка и сбор документов

Операторы проводили разведку с использованием клавиатуры. Они выявляли внешние IP-адреса, перечисляли системы и сети, проверяли права доступа к файлам и выполняли действия, связанные с учетными данными.

Кроме того, злоумышленники загружали дополнительные инструменты, возможно, предназначенные для извлечения учетных данных из браузера.

Во время второго проникновения операторы использовали cURL и WinRAR для сбора и архивирования документов. После этого архив выгрузили на SFTP-сервер, контролируемый злоумышленниками.

Активность происходила преимущественно в будние дни, с 08:00 до 18:00 по китайскому стандартному времени.

Приоритеты для защиты

IBM X-Force рекомендует сосредоточить обнаружение на следующих признаках:

  • подгрузка DLL;
  • shellcode на основе обратных вызовов;
  • создание скрытых рабочих столов;
  • подозрительные последовательности разведки;
  • несанкционированные исходящие передачи;
  • связанное вредоносное ПО и инфраструктура.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: