Китайскоязычная C2-среда объединила RAT, Cobalt Strike и iOS-инструменты

В отчёте проанализирована среда управления, или C2, с интерфейсом на китайском языке. По всей видимости, её создавали преимущественно с помощью LLM-ассистентов или в рамках агентной разработки. В состав системы вошли веб-панель на React/Vite, бэкенд на Node.js и набор компонентов для управления ВПО, разведки и сбора данных.

Исследователи не смогли подтвердить, что инфраструктура использовалась в реальных атаках. Наличие тестовых данных, переключателей развёртывания и логических ошибок указывает на демонстрационный или тестовый характер среды. При этом система объединяла несколько функциональных блоков, характерных для полноценной цепочки атаки.

Панель для управления целями и устройствами iOS

Архитектура бэкенда была смоделирована на основе общедоступного исходного кода Coruna, технических анализов и скриншотов интерфейса Bee C2. Панель позволяла профилировать цели, отслеживать заражение и цепочки эксплуатации.

Отдельный набор функций предназначался для сбора данных с скомпрометированных устройств iOS. Среди потенциально доступной информации были:

  • данные криптокошельков;
  • SMS-сообщения;
  • фотографии.

По имеющимся данным, реализация содержала логические ошибки и опиралась на устаревшие цепочки эксплойтов для iOS. Это ограничивает возможности оценки её эффективности и не позволяет считать описанную панель подтверждённым боевым инструментом.

Win64-бинарный файл с обратной оболочкой

В инфраструктуре также обнаружили бинарный файл Win64 с именем agent. Он был замаскирован под WinPerfDiagSvc, а во внутренних описаниях фигурировал как Linux C-клиент для AI VPS Manager.

ВПО устанавливает соединение с 45.115.124.42:80 и предоставляет обратную оболочку. Для закрепления в системе оно использует crontab, а для блокировки файлов применяет flock. Трафик шифруется с помощью собственной реализации AES-256-GCM, не зависящей от OpenSSL.

Связанный C2-сервер уже имел сформированную репутацию в VirusTotal. Это указывает на то, что его инфраструктура могла быть известна сервисам анализа ВПО, однако сам факт репутации не подтверждает масштаб практического использования системы.

Дополнительные компоненты инфраструктуры

Помимо C2-панели и бинарного файла, в среде присутствовали другие инструменты и элементы доставки ВПО:

  • сервер Cobalt Strike Team Server;
  • поддельное обновление Sogou Pinyin, нацеленное на пользователей из материкового Китая;
  • инфраструктура доставки ВПО;
  • Npcap с пакетным файлом для тихой установки драйвера в режиме драйвера;
  • исходный пакет Bee C2;
  • пакет Sogou Pinyin с кодом промежуточной загрузки и бинарными файлами ВПО;
  • Python-база HTTP-сервисов промежуточной загрузки;
  • загрузчик main.py.

Согласно имеющимся данным, цепочка обновлений использовала HTTP-сервер для доставки файлов ImageMagik.dll и SGWangzaix.exe. В журнале доступа зафиксировали загрузку DLL на сервер в Гонконге.

Команды для разведки и проверки доступности

Наблюдаемые команды оболочки пытались обратиться к конечной точке команд WebLogic. Кроме того, они собирали сведения о внешнем IP-адресе, сетевом подключении, статусе HTTP и региональной доступности.

В совокупности среда объединяла функции RAT, Cobalt Strike, инструментов C2 для iOS, размещения ВПО и разведки. Наблюдаемые признаки указывают на экспериментальную или частично автоматизированную среду атаки. Степень фактического развёртывания на стороне жертв и загрузки файлов подтвердить не удалось.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: