Сеть доставки Gh0stRAT: более 400 доменов после арестов Silver Fox
В отчете описывается действующая сеть доставки вредоносного программного обеспечения, нацеленная на пользователей китайского языка. Ее часто связывают с группировкой Silver Fox. Предположительно, сеть работает по децентрализованной модели ВПО как услуга.
Сообщения об арестах лиц, связанных с Silver Fox, появились в июне 2026 года. При этом с 17 по 27 июня были зарегистрированы и активированы более 400 вредоносных доменов.
Общая инфраструктура и разные приманки
Несколько аффилированных лиц, по всей видимости, используют общую полезную нагрузку Gh0stRAT, схожие методы обфускации и инфраструктуру развертывания. При этом они применяют разные приманки, среди которых DeepSeek, Doubao, DingTalk, Baidu Netdisk, Quark Browser, Huorong Security, VPN, криптовалютные платформы и торговые приложения.
В ходе кампаний все чаще используется легитимная инфраструктура, которая помогает обходить фильтрацию по репутации DNS. Полезные нагрузки размещались с применением следующих сервисов и механизмов:
- Alibaba Cloud OSS;
- AWS S3;
- Google Cloud Storage;
- активы релизов GitHub;
- перенаправления Microsoft Store;
- ссылки Branch.io;
- другие облачные сервисы и сервисы перенаправления.
Операторы также используют выделенные IP-адреса Alibaba Cloud в Гонконге, отдельные домены для перенаправления и размещения полезных нагрузок, а также теги Google Analytics для отслеживания жертв.
Часть аффилированных лиц фокусируется на VPN, облачном хранении данных и приложениях на базе ИИ. Другие участники кампаний нацеливаются на финансовое, корпоративное программное обеспечение и приложения для торговли фьючерсами.
Установщики увеличенного размера
Основная цепочка заражения использует увеличенные установщики Windows, размер которых часто превышает 100 МБ. Такой подход позволяет обходить автоматические ограничения размера файлов в песочницах.
Пакеты Inno Setup содержат легитимные подписанные приложения и ненужные дополнительные файлы. Директива hidewizard nowait отображает стандартный интерфейс установки, пока вредоносный код выполняется в фоновом режиме.
Сильно защищенный 64-битный загрузчик использует OLLVM и обфускацию в стиле VMProtect и Themida для загрузки сопутствующей DLL. Файл, замаскированный под PNG-изображение размером 800×600, содержит зашифрованный шеллкод. Он расшифровывается в памяти, получает права на выполнение и распаковывается с помощью RtlDecompressBuffer.
Внедрение Gh0stRAT и закрепление в системе
Шеллкод использует рефлексивную инъекцию DLL для внедрения финальной полезной нагрузки Gh0stRAT в легитимные процессы, включая sihost.exe.
DLL-файл watchdog может внедряться в uhssvc.exe. Одновременно обфусцированный пакетный файл непрерывно проверяет состояние вредоносной службы и перезапускает ее.
Вредоносное ПО обходит UAC с помощью привилегированного COM-интерфейса ICMLuaUtil и использует закрепление на основе служб.
Возможности Gh0stRAT
Полезная нагрузка обладает широким набором функций для сбора данных и управления зараженной системой. В отчете упоминаются:
- захват экрана;
- регистрация нажатий клавиш;
- перечисление системных данных на основе WMI;
- целенаправленный сбор данных из WeChat, Telegram и региональных браузеров;
- проверка наличия компонентов информационной безопасности Qihoo 360.
Связь с C2-сервером осуществляется с использованием асинхронной C++-библиотеки сетевых коммуникаций hp-worker.
Вторичная цепочка с AiCoin
Отдельная цепочка заражения, ориентированная на AiCoin, использует Advanced Installer и подмену DLL, DLL sideloading, через BrowserProtect.exe. В этой схеме применяется крупная вредоносная DLL, подписанная сертификатом китайской компании.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



