Сеть доставки Gh0stRAT: более 400 доменов после арестов Silver Fox

В отчете описывается действующая сеть доставки вредоносного программного обеспечения, нацеленная на пользователей китайского языка. Ее часто связывают с группировкой Silver Fox. Предположительно, сеть работает по децентрализованной модели ВПО как услуга.

Сообщения об арестах лиц, связанных с Silver Fox, появились в июне 2026 года. При этом с 17 по 27 июня были зарегистрированы и активированы более 400 вредоносных доменов.

Общая инфраструктура и разные приманки

Несколько аффилированных лиц, по всей видимости, используют общую полезную нагрузку Gh0stRAT, схожие методы обфускации и инфраструктуру развертывания. При этом они применяют разные приманки, среди которых DeepSeek, Doubao, DingTalk, Baidu Netdisk, Quark Browser, Huorong Security, VPN, криптовалютные платформы и торговые приложения.

В ходе кампаний все чаще используется легитимная инфраструктура, которая помогает обходить фильтрацию по репутации DNS. Полезные нагрузки размещались с применением следующих сервисов и механизмов:

  • Alibaba Cloud OSS;
  • AWS S3;
  • Google Cloud Storage;
  • активы релизов GitHub;
  • перенаправления Microsoft Store;
  • ссылки Branch.io;
  • другие облачные сервисы и сервисы перенаправления.

Операторы также используют выделенные IP-адреса Alibaba Cloud в Гонконге, отдельные домены для перенаправления и размещения полезных нагрузок, а также теги Google Analytics для отслеживания жертв.

Часть аффилированных лиц фокусируется на VPN, облачном хранении данных и приложениях на базе ИИ. Другие участники кампаний нацеливаются на финансовое, корпоративное программное обеспечение и приложения для торговли фьючерсами.

Установщики увеличенного размера

Основная цепочка заражения использует увеличенные установщики Windows, размер которых часто превышает 100 МБ. Такой подход позволяет обходить автоматические ограничения размера файлов в песочницах.

Пакеты Inno Setup содержат легитимные подписанные приложения и ненужные дополнительные файлы. Директива hidewizard nowait отображает стандартный интерфейс установки, пока вредоносный код выполняется в фоновом режиме.

Сильно защищенный 64-битный загрузчик использует OLLVM и обфускацию в стиле VMProtect и Themida для загрузки сопутствующей DLL. Файл, замаскированный под PNG-изображение размером 800×600, содержит зашифрованный шеллкод. Он расшифровывается в памяти, получает права на выполнение и распаковывается с помощью RtlDecompressBuffer.

Внедрение Gh0stRAT и закрепление в системе

Шеллкод использует рефлексивную инъекцию DLL для внедрения финальной полезной нагрузки Gh0stRAT в легитимные процессы, включая sihost.exe.

DLL-файл watchdog может внедряться в uhssvc.exe. Одновременно обфусцированный пакетный файл непрерывно проверяет состояние вредоносной службы и перезапускает ее.

Вредоносное ПО обходит UAC с помощью привилегированного COM-интерфейса ICMLuaUtil и использует закрепление на основе служб.

Возможности Gh0stRAT

Полезная нагрузка обладает широким набором функций для сбора данных и управления зараженной системой. В отчете упоминаются:

  • захват экрана;
  • регистрация нажатий клавиш;
  • перечисление системных данных на основе WMI;
  • целенаправленный сбор данных из WeChat, Telegram и региональных браузеров;
  • проверка наличия компонентов информационной безопасности Qihoo 360.

Связь с C2-сервером осуществляется с использованием асинхронной C++-библиотеки сетевых коммуникаций hp-worker.

Вторичная цепочка с AiCoin

Отдельная цепочка заражения, ориентированная на AiCoin, использует Advanced Installer и подмену DLL, DLL sideloading, через BrowserProtect.exe. В этой схеме применяется крупная вредоносная DLL, подписанная сертификатом китайской компании.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: