Prince of Persia: эволюция и тактики Foudre и Tonnerre

Исследование SafeBreach Labs, посвящённое группе акторов национальной киберугрозы Prince of Persia, показывает постоянную адаптацию её инструментов и тактик в период с 2022 по 2025 год. Несмотря на кажущиеся периоды снижения активности, группа продолжает эволюционировать — как на уровне вредоносного ПО, так и инфраструктуры командования и контроля (C2).

Ключевые выводы

  • Появление новых штаммов: обнаружены Foudre v34 и Tonnerre v17, причём Foudre изменил вектор внедрения с макросов на файл Microsoft Excel с встроенным исполняемым файлом.
  • Обход детекции: подозрительный Excel-файл с встроенным EXE остаётся невидимым для антивирусных движков на платформах типа VirusTotal.
  • Общий, но модифицированный DGA: Tonnerre и Foudre используют общий алгоритм генерации доменов (DGA), но с разными префиксами; Tonnerre содержит встроенный артефакт, датированный 20 января 2023 года.
  • Высокая OPSEC: акторы регулярно переключают серверы C2 и запускают механизмы удаления прежних экземпляров вредоносного ПО на машинах жертв (наблюдалось в августе 2022 года).
  • Пересечения с историческими кампаниями: найдены варианты Foudre, привязанные к операциям 2017–2020 годов, включая маскировку под Amaq News Finder, связанной с «Исламским государством».
  • Взаимодействие с другими семействами: троянец MaxPinner (обновлён до v8) взаимодействует с Tonnerre и неопознанным вредоносным ПО Rugissement, выполняя проверки против повторного заражения.

Технический анализ: что нового в Foudre и Tonnerre

Foudre v34 продемонстрировал изменение техники внедрения — злоумышленники отказались от классических макросов и стали использовать Excel-документы с встроенным исполняемым файлом. Такие файлы оказались способными обходить детекторы на VirusTotal, что указывает на модификации упаковки/инжекции и техник доставки.

Tonnerre v17 использует DGA, общий с Foudre, но применяет другой префикс генерации и включает встроенный артефакт, датированный 20 января 2023. Это даёт исследователям временную метку для сопоставления кампаний и версий.

Инфраструктура C2 и структура каталогов

Недавно идентифицированные структуры C2 демонстрируют организованность и преднамеренную структуру каталожного пространства:

  • Tonnerre v50: каталоги с метками r, search, t, web.
  • Новая версия Foudre: каталоги dirm, dirt, download, key, list.

Оба семейства генерируют доменные имена с использованием разных TLD. В частности:

  • Tonnerre активно использует privatedns.org.
  • Foudre замечен с доменами на .site, hbmc.net и ix.tc.

DGA-особенности:

  • Foudre генерирует домены длиной 10–12 символов.
  • Tonnerre генерирует домены длиной около 13 символов.

Операционные шаблоны и антиследовые меры

Исследователи отметили высокий уровень OPSEC: быстрая ротация C2, применение команд удаления старых экземпляров Foudre у жертв (наблюдения — август 2022), а также встроенные в бинарах пароли для дешифрования во время выполнения. Наблюдаются ранее недокументированные варианты «глубокой заморозки» (deep-freeze), а также операционные шаблоны, затрудняющие длительное обнаружение и анализ.

Связи с другими угрозами

В рамках анализа выявлены пересечения с другими семействами вредоносного ПО:

  • MaxPinner (v8) — выполняет координацию с Tonnerre и с неизвестным Rugissement, включая проверки для предотвращения повторного заражения.
  • Исторические варианты Foudre связаны с кампаниями 2017–2020 годов; отдельные экземпляры маскировались под Amaq News Finder, ассоциированное с «Исламским государством».

Выявленные индикаторы и наблюдения

В рамках исследования также отслеживались IP-адреса серверов C2 с привязкой к датам активности и типам операций, что позволяет формировать IOC для мониторинга и реагирования. Основные признаки для обнаружения:

  • Необычные Excel-файлы с внедрёнными исполняемыми компонентами, невидимые на VirusTotal.
  • DGA-домены длиной 10–13 символов на указанных TLD.
  • Структуры URL/каталогов на C2 типа r, search, dirm, download и т.п.
  • Поведение процессов, связанное с проверками на наличие других семейств (MaxPinner) и механизмами удаления предыдущих версий вредоноса.

Рекомендации для защиты

  • Внедрить детектирование аномалий: мониторить нестандартные Excel-файлы, особенно с внедрёнными исполняемыми компонентами, и анализировать их в изолированной среде.
  • Развернуть правила для обнаружения DGA-паттернов и блокировки доменов с подозрительной длиной/структурой на уровнях DNS и прокси.
  • Обновить сигнатуры и эвристику EDR/AV, учесть обходы на уровне упаковки и инжекции; проводить ручной анализ подозрительных образцов.
  • Отслеживать и блокировать использование TLD и доменов, замеченных в кампаниях (privatedns.org, .site, hbmc.net, ix.tc).
  • Усилить оперативный мониторинг C2-инфраструктуры и IOC, а также реагирование на команды удаления/перемещения C2 в сети жертв.
  • Проводить регулярную охоту за угрозами (threat hunting) с использованием индикаторов Foudre/Tonnerre и связей с MaxPinner/Rugissement.

Заключение

Документированное SafeBreach Labs исследование подчёркивает, что Prince of Persia остаётся адаптивной и технически изощрённой угрозой. Переход на новые векторы доставки (Excel с встроенным EXE), модифицированные DGA и высокая OPSEC делают группу опасным противником для организаций, не имеющих проактивных мер мониторинга и реагирования. Показанные индикаторы и тактики дают ценную основу для построения защитных мер и оперативного реагирования на кампании этой группы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: