ShadowRecruit: APT36 атакует соискателей государственных должностей через ZIP-архивы

Введение

Специалисты по кибербезопасности раскрыли детали целевой вредоносной кампании ShadowRecruit, направленной на кражу данных у соискателей государственных должностей в Индии. Операция примечательна своей социальной инженерией и глубокой интеграцией легитимных облачных сервисов в инфраструктуру управления зараженными системами. Злоумышленники не просто эксплуатируют технические уязвимости, но и манипулируют доверием жертв, используя поддельные рекрутинговые объявления.

Цепочка компрометации: от ярлыка до трояна

Атака начинается с распространения вредоносного ZIP-архива. Пользователь, полагая, что скачивает информацию о вакансии, получает сборку из трех файлов, запускающую скрытую цепочку заражения. Процесс выстроен так, чтобы на экране в это время отображался легитимный на вид документ, усыпляющий бдительность.

Многоэтапная схема заражения включает следующие компоненты:

  • LNK-файл (Ярлык): Служит триггером. При его открытии вместо ожидаемого документа запускается PowerShell-скрипт.
  • PowerShell-скрипт (JT-agenda.ps1): Основная задача — загрузка вредоносной нагрузки с управляемого злоумышленниками сервера.
  • Исполняемый файл (Document.exe): Ключевой модуль, который устанавливает соединение с C2-сервером по IP-адресу 38.242.157.89 и служит дроппером для продвинутого трояна удаленного доступа (RAT).

Для отвода глаз в фоновом режиме открывается поддельный документ. Он размещен на подозрительном домене и имитирует реальную публикацию из индийской газеты о наборе сотрудников, создавая убедительную иллюзию безопасности.

Технический анализ вредоносной экосистемы

Особый интерес представляет подход атакующих к закреплению в системе и развитию каналов управления. Помимо классических методов, кампания использует нетривиальные резервные механизмы.

Механизмы персистентности и ControlR

Для удержания доступа вредоносное ПО применяет двухуровневую стратегию:

  • Планировщик Windows: Создается задача, запускающая скрытый исполняемый файл не только при входе пользователя, но и циклически каждые три минуты. Это гарантирует оперативное восстановление контроля в случае обрывов связи.
  • Автозагрузка (Startup): Если основная задача по какой-то причине снимается, срабатывает аварийный сценарий — добавление ярлыка в папку автозагрузки Windows.

Атакующие проявляют высокую операционную дисциплину, применяя легитимный инструмент удаленного управления ControlR, что позволяет маскировать вредоносный трафик под корпоративную активность.

Резервный канал SheetAgent: C2 через Google Sheets

Ядром эскалации угрозы является кастомный .NET RAT, получивший название SheetAgent. Это модульный троян, который реализует уникальный резервный канал управления (C2), эксплуатируя доверенные облачные сервисы Google.

Принцип его работы состоит в следующем:

  • Аутентификация: В коде трояна жестко зашиты учетные данные сервисного аккаунта Google. SheetAgent использует их для прямого обращения к Google Sheets API и Google Drive API.
  • Командная строка в облаке: Электронная таблица выполняет роль интерактивной консоли. Злоумышленники вводят команды в ячейки таблицы, а вредонос считывает их и помещает результаты выполнения в соседние колонки.
  • Антианализ: RAT обладает обширными процедурами обнаружения виртуализации. При нахождении признаков запуска на виртуальной машине (в «песочнице») SheetAgent запускает процедуру самоочистки, полностью удаляя цифровые улики, чтобы избежать детектирования.

Инфраструктура и атрибуция

Кампания задействовала как собственные серверы злоумышленников, так и публичные облачные сервисы. Исследователи выявили веб-панели управления, доступные на портах 9000 и 7000 и требующие аутентификации, что говорит о структурированном подходе к администрированию бот-сети. Обнаружение привязанной к операции учетной записи Gmail и специфические конфигурации серверов дополнили общую картину угрозы.

Анализ тактик и используемого инструментария указывает на причастность группировки APT36. Этот злоумышленник известен аналогичными приемами: использованием вредоносных загрузок на базе .NET, специфическими стратегиями закрепления и активной эксплуатацией Google Sheets для C2-коммуникаций в предыдущих атаках на индийские организации. Подобный повторяющийся почерк свидетельствует о последовательной и отточенной методологии операций.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: