Prince of Persia: эволюция и тактики Foudre и Tonnerre
Исследование SafeBreach Labs, посвящённое группе акторов национальной киберугрозы Prince of Persia, показывает постоянную адаптацию её инструментов и тактик в период с 2022 по 2025 год. Несмотря на кажущиеся периоды снижения активности, группа продолжает эволюционировать — как на уровне вредоносного ПО, так и инфраструктуры командования и контроля (C2).
Ключевые выводы
- Появление новых штаммов: обнаружены Foudre v34 и Tonnerre v17, причём Foudre изменил вектор внедрения с макросов на файл Microsoft Excel с встроенным исполняемым файлом.
- Обход детекции: подозрительный Excel-файл с встроенным EXE остаётся невидимым для антивирусных движков на платформах типа VirusTotal.
- Общий, но модифицированный DGA: Tonnerre и Foudre используют общий алгоритм генерации доменов (DGA), но с разными префиксами; Tonnerre содержит встроенный артефакт, датированный 20 января 2023 года.
- Высокая OPSEC: акторы регулярно переключают серверы C2 и запускают механизмы удаления прежних экземпляров вредоносного ПО на машинах жертв (наблюдалось в августе 2022 года).
- Пересечения с историческими кампаниями: найдены варианты Foudre, привязанные к операциям 2017–2020 годов, включая маскировку под Amaq News Finder, связанной с «Исламским государством».
- Взаимодействие с другими семействами: троянец MaxPinner (обновлён до v8) взаимодействует с Tonnerre и неопознанным вредоносным ПО Rugissement, выполняя проверки против повторного заражения.
Технический анализ: что нового в Foudre и Tonnerre
Foudre v34 продемонстрировал изменение техники внедрения — злоумышленники отказались от классических макросов и стали использовать Excel-документы с встроенным исполняемым файлом. Такие файлы оказались способными обходить детекторы на VirusTotal, что указывает на модификации упаковки/инжекции и техник доставки.
Tonnerre v17 использует DGA, общий с Foudre, но применяет другой префикс генерации и включает встроенный артефакт, датированный 20 января 2023. Это даёт исследователям временную метку для сопоставления кампаний и версий.
Инфраструктура C2 и структура каталогов
Недавно идентифицированные структуры C2 демонстрируют организованность и преднамеренную структуру каталожного пространства:
- Tonnerre v50: каталоги с метками
r,search,t,web. - Новая версия Foudre: каталоги
dirm,dirt,download,key,list.
Оба семейства генерируют доменные имена с использованием разных TLD. В частности:
- Tonnerre активно использует
privatedns.org. - Foudre замечен с доменами на
.site,hbmc.netиix.tc.
DGA-особенности:
- Foudre генерирует домены длиной 10–12 символов.
- Tonnerre генерирует домены длиной около 13 символов.
Операционные шаблоны и антиследовые меры
Исследователи отметили высокий уровень OPSEC: быстрая ротация C2, применение команд удаления старых экземпляров Foudre у жертв (наблюдения — август 2022), а также встроенные в бинарах пароли для дешифрования во время выполнения. Наблюдаются ранее недокументированные варианты «глубокой заморозки» (deep-freeze), а также операционные шаблоны, затрудняющие длительное обнаружение и анализ.
Связи с другими угрозами
В рамках анализа выявлены пересечения с другими семействами вредоносного ПО:
- MaxPinner (v8) — выполняет координацию с Tonnerre и с неизвестным Rugissement, включая проверки для предотвращения повторного заражения.
- Исторические варианты Foudre связаны с кампаниями 2017–2020 годов; отдельные экземпляры маскировались под Amaq News Finder, ассоциированное с «Исламским государством».
Выявленные индикаторы и наблюдения
В рамках исследования также отслеживались IP-адреса серверов C2 с привязкой к датам активности и типам операций, что позволяет формировать IOC для мониторинга и реагирования. Основные признаки для обнаружения:
- Необычные Excel-файлы с внедрёнными исполняемыми компонентами, невидимые на VirusTotal.
- DGA-домены длиной 10–13 символов на указанных TLD.
- Структуры URL/каталогов на C2 типа
r,search,dirm,downloadи т.п. - Поведение процессов, связанное с проверками на наличие других семейств (MaxPinner) и механизмами удаления предыдущих версий вредоноса.
Рекомендации для защиты
- Внедрить детектирование аномалий: мониторить нестандартные Excel-файлы, особенно с внедрёнными исполняемыми компонентами, и анализировать их в изолированной среде.
- Развернуть правила для обнаружения DGA-паттернов и блокировки доменов с подозрительной длиной/структурой на уровнях DNS и прокси.
- Обновить сигнатуры и эвристику EDR/AV, учесть обходы на уровне упаковки и инжекции; проводить ручной анализ подозрительных образцов.
- Отслеживать и блокировать использование TLD и доменов, замеченных в кампаниях (privatedns.org, .site, hbmc.net, ix.tc).
- Усилить оперативный мониторинг C2-инфраструктуры и IOC, а также реагирование на команды удаления/перемещения C2 в сети жертв.
- Проводить регулярную охоту за угрозами (threat hunting) с использованием индикаторов Foudre/Tonnerre и связей с MaxPinner/Rugissement.
Заключение
Документированное SafeBreach Labs исследование подчёркивает, что Prince of Persia остаётся адаптивной и технически изощрённой угрозой. Переход на новые векторы доставки (Excel с встроенным EXE), модифицированные DGA и высокая OPSEC делают группу опасным противником для организаций, не имеющих проактивных мер мониторинга и реагирования. Показанные индикаторы и тактики дают ценную основу для построения защитных мер и оперативного реагирования на кампании этой группы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



