Китайскоязычная C2-среда объединила RAT, Cobalt Strike и iOS-инструменты
В отчёте проанализирована среда управления, или C2, с интерфейсом на китайском языке. По всей видимости, её создавали преимущественно с помощью LLM-ассистентов или в рамках агентной разработки. В состав системы вошли веб-панель на React/Vite, бэкенд на Node.js и набор компонентов для управления ВПО, разведки и сбора данных.
Исследователи не смогли подтвердить, что инфраструктура использовалась в реальных атаках. Наличие тестовых данных, переключателей развёртывания и логических ошибок указывает на демонстрационный или тестовый характер среды. При этом система объединяла несколько функциональных блоков, характерных для полноценной цепочки атаки.
Панель для управления целями и устройствами iOS
Архитектура бэкенда была смоделирована на основе общедоступного исходного кода Coruna, технических анализов и скриншотов интерфейса Bee C2. Панель позволяла профилировать цели, отслеживать заражение и цепочки эксплуатации.
Отдельный набор функций предназначался для сбора данных с скомпрометированных устройств iOS. Среди потенциально доступной информации были:
- данные криптокошельков;
- SMS-сообщения;
- фотографии.
По имеющимся данным, реализация содержала логические ошибки и опиралась на устаревшие цепочки эксплойтов для iOS. Это ограничивает возможности оценки её эффективности и не позволяет считать описанную панель подтверждённым боевым инструментом.
Win64-бинарный файл с обратной оболочкой
В инфраструктуре также обнаружили бинарный файл Win64 с именем agent. Он был замаскирован под WinPerfDiagSvc, а во внутренних описаниях фигурировал как Linux C-клиент для AI VPS Manager
.
ВПО устанавливает соединение с 45.115.124.42:80 и предоставляет обратную оболочку. Для закрепления в системе оно использует crontab, а для блокировки файлов применяет flock. Трафик шифруется с помощью собственной реализации AES-256-GCM, не зависящей от OpenSSL.
Связанный C2-сервер уже имел сформированную репутацию в VirusTotal. Это указывает на то, что его инфраструктура могла быть известна сервисам анализа ВПО, однако сам факт репутации не подтверждает масштаб практического использования системы.
Дополнительные компоненты инфраструктуры
Помимо C2-панели и бинарного файла, в среде присутствовали другие инструменты и элементы доставки ВПО:
- сервер Cobalt Strike Team Server;
- поддельное обновление Sogou Pinyin, нацеленное на пользователей из материкового Китая;
- инфраструктура доставки ВПО;
- Npcap с пакетным файлом для тихой установки драйвера в режиме драйвера;
- исходный пакет Bee C2;
- пакет Sogou Pinyin с кодом промежуточной загрузки и бинарными файлами ВПО;
- Python-база HTTP-сервисов промежуточной загрузки;
- загрузчик
main.py.
Согласно имеющимся данным, цепочка обновлений использовала HTTP-сервер для доставки файлов ImageMagik.dll и SGWangzaix.exe. В журнале доступа зафиксировали загрузку DLL на сервер в Гонконге.
Команды для разведки и проверки доступности
Наблюдаемые команды оболочки пытались обратиться к конечной точке команд WebLogic. Кроме того, они собирали сведения о внешнем IP-адресе, сетевом подключении, статусе HTTP и региональной доступности.
В совокупности среда объединяла функции RAT, Cobalt Strike, инструментов C2 для iOS, размещения ВПО и разведки. Наблюдаемые признаки указывают на экспериментальную или частично автоматизированную среду атаки. Степень фактического развёртывания на стороне жертв и загрузки файлов подтвердить не удалось.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



