Operation Olalampo: Charming Kitten расширяет атаки — BlackBeard и Telegram C2

Operation Olalampo: как Charming Kitten маскирует атаки под дипломатию и инженерные отчёты

Группировка Charming Kitten провела масштабную кампанию, охватившую 2025–2026 годы и нацеленную на государственные, военные, критически важные инфраструктурные, морские и финансовые организации Ближнего Востока. Операция, получившая название Operation Olalampo, продемонстрировала гибкость злоумышленников, одновременно атаковавших цели в Египте, Саудовской Аравии и Израиле, а также заметно расширила технический инструментарий группы.

Цели и география

Впервые за длительное время Charming Kitten синхронизировала несколько параллельных цепочек атак, охватив не только традиционные для неё дипломатические и государственные структуры, но и:

  • оборонные ведомства;
  • операторов критической инфраструктуры;
  • морские и финансовые компании.

Такая диверсификация подтверждает способность группировки к точному targeting и быстрой адаптации под задачу.

Как доставляется угроза: от blur-документов до перехваченной дипломатической почты

Начальный вектор заражения построен вокруг тщательно изготовленных приманок. Злоумышленники рассылали blur-документы (намеренно размытые файлы Excel и Word), которые имитировали легитимную финансовую или инженерную документацию. Чтобы повысить доверие жертвы, использовались местные валюты и реалистичные описания платежей. Психологический приём заставлял пользователя включить макросы, что запускало процесс заражения.

Более чем в 15 операциях по всему миру зафиксирована компрометация официальных учётных записей электронной почты. Один из характерных эпизодов — перехват переписки Министерства Омана. Вредоносные документы рассылались под видом дипломатической корреспонденции, что резко повышало вероятность открытия и взаимодействия с файлом. Позднее кампания адаптировалась под глобальные политические события, включая тематический phishing, нацеленный на конкретные отрасли.

Технический арсенал: макросы, Rust и бэкдор BlackBeard

Атака опирается на сложную макроструктуру с условной загрузкой и выполнением. В коде макросов обнаружены подпрограммы вроде love_me_____(), координирующей полезную нагрузку, и DownloadAndRun, отвечающей за динамическое извлечение и запуск компонентов. Такая архитектура существенно затрудняет обнаружение статическим анализом.

Для повышения скрытности и надёжности применяется сразу несколько методов выполнения. Основным инструментом стал custom HTTP-бэкдор, обеспечивающий постоянный доступ с помощью кода, сгенерированного искусственным интеллектом, и компонентов, написанных на Rust. Ключевой элемент — бэкдор BlackBeard. Для коммуникации с управляющим сервером (C2) используются стандартные HTTP-коды состояния, кастомный UDP-трафик и Telegram API, что позволяет трафику маскироваться под легитимную сетевую активность.

Telegram как канал C2: сложность обнаружения растёт

Одним из наиболее заметных изменений стал переход на Telegram в качестве среды для command-and-control (C2). Telegram-бот выступает посредником: он передаёт команды оператора импланту и возвращает результаты, органично вписываясь в шифрованный трафик популярного мессенджера. Это позволяет обходить традиционные средства защиты и сетевое контролирование, поскольку злоумышленники больше не зависят от собственных серверов или подозрительных HTTP-эндпоинтов.

Как отмечает аналитик по кибербезопасности, комментируя операцию:

«Интеграция Telegram в архитектуру C2 демонстрирует, как APT-группы осваивают повседневные платформы, чтобы стереть грань между вредоносной и легитимной активностью. Это повышает живучесть имплантов и усложняет атрибуцию».

Эволюция Charming Kitten: единый интерфейс для операций

Связка импланта с Telegram расширяет возможности группировки в части постэксплуатационных сценариев. Операторы сохраняют контроль через привычный интерфейс мессенджера, совмещая управление командами и сбор результатов в одном окне. Такой подход иллюстрирует общую тенденцию в ландшафте киберугроз: атакующие всё активнее используют доверенные платформы, чтобы сделать свои операции практически невидимыми на фоне постоянного коммуникационного шума.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: