ITG27 атакует энергетику: Claimloader, Toneshell и Havencode
IBM X-Force отнесла наблюдаемую активность к ITG27, также известной как Mustang Panda и другим псевдонимам. Группа связана с Китаем и занимается разведывательной деятельностью, нацеленной на правительственные организации и энергетический сектор.
Фишинг с индийской тематикой
В мае 2026 года операторы рассылали целевые фишинговые письма с индийской тематикой. В качестве приманок использовались PDF-файлы, связанные с гидроэнергетикой.
Встроенные ссылки Dropbox вели на ZIP-архивы. В них находились легитимные исполняемые файлы, которые загружали вредоносный вариант SolidPDFCreator.dll, известный как Claimloader. Он извлекал и выполнял в памяти компоненты payload Toneshell с использованием техники обратного вызова EnumSystemLocalesA. Копии вредоносных компонентов и механизмы закрепления обычно создавались в каталоге C:ProgramData.
Toneshell использует WinHTTP WebSocket поверх TLS
Наблюдаемый payload идентифицирован как Toneshell версии 10. В отличие от более ранних вариантов, основанных на сокетах, новая версия использует коммуникации WinHTTP WebSocket поверх TLS.
Toneshell поддерживает следующие функции:
- доступ через обратный shell;
- управление сессиями;
- поэтапную передачу файлов;
- загрузку файлов с устройства жертвы;
- развертывание файлов по команде атакующего.
Связанные образы PE32 DLL маскировались под SolidPDFCreator.dll или libcef.dll. Они использовали одну и ту же модель команд, обработку proxy, инфраструктуру и артефакты реализации.
Havencode обеспечивает удаленный доступ через VNC
В ходе одного из реальных проникновений операторы развернули Havencode. Это ранее не документированный 64-битный DLL backdoor, поставляемый вместе с robotaskbaricon.exe для side-loading DLL.
Havencode получает адрес C2 через аргументы командной строки и связывается с инфраструктурой злоумышленников по зашифрованному собственному TCP-протоколу. Вредоносная программа поддерживает TCP- и UDP-proxy-сессии, что позволяет туннелировать трафик VNC и потенциально другие внутренние коммуникации.
Основная функция Havencode связана со скрытым или видимым доступом к существующему рабочему столу через VNC. HVNC создает отдельный скрытый рабочий стол, которым управляет оператор. AVNC обеспечивает видимость активного рабочего стола пользователя.
Вредоносная программа также может:
- запускать
explorer.exe; - изменять настройки реестра;
- захватывать кадры;
- обрабатывать ввод с мыши и клавиатуры.
Разведка и сбор документов
Операторы проводили разведку с использованием клавиатуры. Они выявляли внешние IP-адреса, перечисляли системы и сети, проверяли права доступа к файлам и выполняли действия, связанные с учетными данными.
Кроме того, злоумышленники загружали дополнительные инструменты, возможно, предназначенные для извлечения учетных данных из браузера.
Во время второго проникновения операторы использовали cURL и WinRAR для сбора и архивирования документов. После этого архив выгрузили на SFTP-сервер, контролируемый злоумышленниками.
Активность происходила преимущественно в будние дни, с 08:00 до 18:00 по китайскому стандартному времени.
Приоритеты для защиты
IBM X-Force рекомендует сосредоточить обнаружение на следующих признаках:
- подгрузка DLL;
- shellcode на основе обратных вызовов;
- создание скрытых рабочих столов;
- подозрительные последовательности разведки;
- несанкционированные исходящие передачи;
- связанное вредоносное ПО и инфраструктура.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



