PIVOTPIPE поддерживает C2 в стиле Cobalt Strike Beacon
В июле 2026 года IIJ выявила PIVOTPIPE, неофициальную полезную нагрузку на базе .NET с функциональностью Beacon, размещённую в общедоступном каталоге. Набор её возможностей в значительной степени пересекается с Cobalt Strike Beacon: PIVOTPIPE умеет взаимодействовать с инфраструктурой C2 в стиле Cobalt Strike и поддерживает в основном совместимый набор команд. При этом PIVOTPIPE не представляет собой прямую переосуществлённую реализацию Beacon.
Загрузчик и выполнение полезной нагрузки
PIVOTPIPE включает загрузчик и работающий в оперативной памяти RAT. При запуске загрузчик выполняет несколько действий для обхода средств защиты и инициализации, включая обход AMSI, инициализацию непрямых системных вызовов и активацию маски сна (sleep-mask).
Загрузчик создаёт временный рабочий каталог, имя которого начинается с nb_. Затем он извлекает встроенные данные в файлы:
agent.json;pk.der;sleepmask.o, если файл присутствует;core.pak.
Полезная нагрузка RAT в файле core.pak закодирована с помощью XOR и сжата алгоритмом GZIP. Перед запуском RAT в оперативной памяти загрузчик декодирует и распаковывает её. К загрузчику добавляются ключи XOR и данные полезной нагрузки. Среди обнаруженных строк есть nbpivotpipe и nblabdbg.
При запуске с параметром --foreign загрузчик извлекает RAT из указанного URL, а не из собственного файла. В этом режиме конфигурация и ключ декодирования могут передаваться через внешние файлы, переменные окружения, аргументы командной строки или аналогичные механизмы.
Конфигурация C2 и пивотинг
RAT загружает конфигурацию в формате JSON из файла agent.json. Он поддерживает режимы C2, аналогичные функциональности Beacon для SMB, DNS и TCP.
При включённом пивотинге через параметр pivot_mode заражённые хосты могут ретранслировать коммуникации на другие заражённые системы. Проанализированный образец pivot_hop2_kasp.exe использовал одноранговую коммуникацию в стиле TCP Beacon для достижения C2-сервера через другие скомпрометированные хосты.
Артефакты разработки и обнаружение
В путях выполнения обнаружены артефакты отладки и разработки, включая файлы:
nb_fatal.txt;nb_sleep_dbg.txt;nb_hook_exports.txt.
Также обнаружены ссылки на файловую систему разработчика. Эти следы указывают на то, что вредоносное ПО всё ещё находится в стадии разработки и может эволюционировать.
Правило YARA обнаруживает известные образы загрузчика по встроенным маркерам, путям отладки, путям разработки и строкам, связанным с загрузкой полезной нагрузки и внешним получением данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



