PIVOTPIPE поддерживает C2 в стиле Cobalt Strike Beacon

В июле 2026 года IIJ выявила PIVOTPIPE, неофициальную полезную нагрузку на базе .NET с функциональностью Beacon, размещённую в общедоступном каталоге. Набор её возможностей в значительной степени пересекается с Cobalt Strike Beacon: PIVOTPIPE умеет взаимодействовать с инфраструктурой C2 в стиле Cobalt Strike и поддерживает в основном совместимый набор команд. При этом PIVOTPIPE не представляет собой прямую переосуществлённую реализацию Beacon.

Загрузчик и выполнение полезной нагрузки

PIVOTPIPE включает загрузчик и работающий в оперативной памяти RAT. При запуске загрузчик выполняет несколько действий для обхода средств защиты и инициализации, включая обход AMSI, инициализацию непрямых системных вызовов и активацию маски сна (sleep-mask).

Загрузчик создаёт временный рабочий каталог, имя которого начинается с nb_. Затем он извлекает встроенные данные в файлы:

  • agent.json;
  • pk.der;
  • sleepmask.o, если файл присутствует;
  • core.pak.

Полезная нагрузка RAT в файле core.pak закодирована с помощью XOR и сжата алгоритмом GZIP. Перед запуском RAT в оперативной памяти загрузчик декодирует и распаковывает её. К загрузчику добавляются ключи XOR и данные полезной нагрузки. Среди обнаруженных строк есть nbpivotpipe и nblabdbg.

При запуске с параметром --foreign загрузчик извлекает RAT из указанного URL, а не из собственного файла. В этом режиме конфигурация и ключ декодирования могут передаваться через внешние файлы, переменные окружения, аргументы командной строки или аналогичные механизмы.

Конфигурация C2 и пивотинг

RAT загружает конфигурацию в формате JSON из файла agent.json. Он поддерживает режимы C2, аналогичные функциональности Beacon для SMB, DNS и TCP.

При включённом пивотинге через параметр pivot_mode заражённые хосты могут ретранслировать коммуникации на другие заражённые системы. Проанализированный образец pivot_hop2_kasp.exe использовал одноранговую коммуникацию в стиле TCP Beacon для достижения C2-сервера через другие скомпрометированные хосты.

Артефакты разработки и обнаружение

В путях выполнения обнаружены артефакты отладки и разработки, включая файлы:

  • nb_fatal.txt;
  • nb_sleep_dbg.txt;
  • nb_hook_exports.txt.

Также обнаружены ссылки на файловую систему разработчика. Эти следы указывают на то, что вредоносное ПО всё ещё находится в стадии разработки и может эволюционировать.

Правило YARA обнаруживает известные образы загрузчика по встроенным маркерам, путям отладки, путям разработки и строкам, связанным с загрузкой полезной нагрузки и внешним получением данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: