PhantomGate: скрытая атака через PowerShell, вебкамеры и HRDP
Невидимый страж: анатомия вредоносной кампании PhantomGate
Кампания вредоносного ПО PhantomGate демонстрирует новую ступень скрытности в кибершпионаже. Вместо громких атак её авторы сделали ставку на маскировку, длительное persistence и бесшумное наблюдение. Сочетание, казалось бы, безобидных ярлыков, запутанных скриптов и легитимных библиотек превращает заражённую систему в управляемый инструмент наблюдения практически без оставления традиционных следов.
Как устроена загрузка: от .LNK до скрытого .NET-процесса
Точкой входа служит безобидный на вид файл .LNK. При его запуске срабатывает тщательно скрытый скрипт PowerShell, который немедленно связывается с удалённым сервером и извлекает вторичный пакет — Drivo.bat. URL сервера динамически вычисляется в коде, что затрудняет блокировку на сетевом уровне.
Сам BAT-файл представляет собой головоломку из десятков операторов GOTO и блоков, закодированных в base64. После деобфускации внутри оказывается чистый PowerShell, формирующий hidden command structure. Главная цель этой структуры — порождение suspended .NET executable process. Именно этот процесс становится ядром всей вредоносной активности: он отвечает за system enumeration и data theft на заражённой машине.
Маскировка и уклонение: игра в прятки с отладчиками и песочницами
Разработчики PhantomGate явно понимают, как работают автоматические анализаторы и специалисты по реверс-инжинирингу. Арсенал противодействия включает:
- Длительные искусственные паузы — задержки, призванные усыпить бдительность поведенческих анализаторов и затруднить детектирование в sandbox-средах.
- Debugger detection techniques — проверки, определяющие наличие отладчика в системе. При обнаружении вредонос меняет поведение или полностью прекращает опасные операции, снижая вероятность раскрытия.
Примечательно, что после этапа распаковки значительная часть кода становится читаемой, и в ней отчётливо видны операции user enumeration и temporary manipulation of firewall rules. Интересно, что эти действия выполняются без генерации заметных ошибок — злоумышленники позаботились о том, чтобы не привлекать внимание журналов событий и системных уведомлений.
Глаза и уши злоумышленника: webcam, audio и persistent-доступ
Встроенные возможности PhantomGate выходят далеко за рамки статичного сбора данных. Вредонос эксплуатирует легитимные системные библиотеки для реализации:
- Webcam control — скрытое управление веб-камерой;
- Audio capture — захват звука с микрофона.
Такая маскировка под доверенные процессы позволяет годами избегать обнаружения традиционными сигнатурными антивирусами. Для сохранения контроля над системой PhantomGate создаёт копию профиля пользователя, через которую устанавливаются соединения, поддерживающие два опасных протокола:
- Human Remote Desktop Protocol (HRDP) — имитация действий живого оператора, максимально приближенная к поведению реального пользователя;
- Hidden Virtual Network Connection (HVNC) — скрытое виртуальное сетевое соединение, обеспечивающее постоянный невидимый канал управления.
Удар по браузерам: манипуляция флагами
Отдельный вектор атаки направлен на популярные браузеры. PhantomGate внедряет manipulative flags в браузерные процессы. Эти флаги изменяют логику работы приложений, скрывая действия вредоноса во время веб-сессий и дополнительно маскируя утечку данных от возможного мониторинга на уровне браузера.
Ответный удар: как SonicWall Capture ловит невидимку
Специалисты SonicWall Capture Labs не оставили угрозу без внимания. Для противодействия PhantomGate разработан комплекс специализированных защитных механизмов, включающий несколько detection signatures, нацеленных именно на особенности поведения этой кампании. Этот случай в очередной раз подчёркивает: в условиях эволюционирующего ландшафта угроз единственной работающей стратегией остаётся адаптивная защита, способная распознавать сложные, многоступенчатые и мастерски скрытые атаки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



