SharkLoader развертывает Cobalt Strike через уязвимости и DLL

StrikeShark и его новый инструмент: SharkLoader атакует правительственные и дипломатические цели по всему миру

Новый вредоносный загрузчик SharkLoader, управляемый группировкой StrikeShark, разворачивает Cobalt Strike Beacon в глобальных цепочках атак, эксплуатируя уязвимости в публично доступных приложениях и умело маскируясь под легитимное ПО. Кампания затронула государственные структуры, дипломатические представительства и разработчиков программного обеспечения в Азии, Европе, на Ближнем Востоке и в Латинской Америке.

Загрузчик реализует многоступенчатую доставку полезной нагрузки, комбинируя эксплуатацию известных брешей с внедрением через кастомные дропперы, имитирующие доверенные установщики. Такой подход позволил злоумышленникам существенно повысить скрытность и успешность проникновений, избегая раннего обнаружения.

Первоначальный доступ: доверенное лицо с двойным дном

На этапе прорыва периметра StrikeShark активно использовала уязвимости в популярных корпоративных продуктах:

  • Microsoft Exchange
  • SharePoint
  • Fortinet
  • другие интернет-ориентированные системы

После компрометации хоста в среду доставлялись дропперы, замаскированные под легальные приложения — Cisco AnyConnect и Google Update. Легитимный «вид» инсталляторов в сочетании с развитыми обфускационными техниками делал первоначальный вектор трудным для выявления стандартными антивирусными средствами и песочницами.

Технический арсенал: полёт исключительно в памяти

SharkLoader спроектирован так, чтобы оставлять минимальный след на диске и в логах. Для этого применяется целый стек современных методов:

  • Многоуровневое шифрование – обфускация полезной нагрузки на всех стадиях.
  • Reflective loading – загрузка и выполнение модулей непосредственно в памяти, минуя стандартные процедуры операционной системы.
  • API hooking – перехват системных вызовов во время выполнения для маскировки вредоносного поведения и обхода механизмов мониторинга.

Особого внимания заслуживает работа загрузчика с DLL. Вредонос активно использует DLL sideloading, внедряя вредоносную библиотеку через доверенный процесс Windows — SystemSettings.exe. Легитимный исполняемый файл загружает злонамеренную SystemSettings.dll, а код работает в контексте проверенного приложения, сохраняя целостность цепочки доверия.

Для максимальной скрытности применяется техника Perfect DLL Hijacking — обход ограничений загрузчика Windows, позволяющий создавать потоки исполнения вредоносного кода прямо во время инициализации библиотеки. Это сводит к нулю подозрительные артефакты, характерные для классического DLL hijacking.

Закрепление и пост-эксплуатация

Механизмы persistence столь же разнообразны и агрессивны:

  • Запланированные задачи, выполняющиеся каждые пять минут.
  • Модификация ключей реестра Run.

После закрепления начинается стадия разведки в скомпрометированной среде. Операторы собирают системную информацию, крадут учётные данные и осуществляют lateral movement с использованием Cobalt Strike и сопутствующих инструментов пост-эксплуатации. Основной наблюдаемой активностью являлись рекогносцировка и credential harvesting; прямых доказательств эксфильтрации данных на момент анализа не зафиксировано.

Атрибуция и тенденции

Некоторые индикаторы указывают на возможную принадлежность операторов к числу носителей китайского языка, однако отсутствие надёжных пересечений с ранее известными инфраструктурами и инструментальными наборами вынуждает соблюдать осторожность в выводах. Привязка остаётся условной.

Кейс SharkLoader — ещё одно подтверждение устойчивого тренда: злоумышленники предпочитают вкладываться в сложные, труднодоступные для обнаружения загрузчики и эксплуатировать уязвимости внешнего периметра вместо разработки громоздких кастомных сред внедрения. «Инвестирование в средства доставки, работающие полностью в памяти и паразитирующие на доверенных процессах, позволяет годами переиспользовать одну и ту же инфраструктуру с минимальными доработками», — отмечается в отчёте.

Что делать: ключевые меры защиты

Эволюция SharkLoader служит жёстким напоминанием: скорость patching’а публично доступных сервисов должна быть приоритетом, а не рутиной. Организациям рекомендуется сфокусироваться на следующих направлениях:

  • Мгновенное применение исправлений для Microsoft Exchange, SharePoint, Fortinet и аналогичных систем.
  • Мониторинг подозрительной активности, связанной с DLL sideloading и аномалиями в поведении системных утилит (особенно SystemSettings.exe).
  • Внедрение поведенческого анализа и продвинутых средств обнаружения, способных регистрировать выполнение вредоносного кода в памяти и API-перехваты.
  • Жёсткий контроль за задачами планировщика и ключами реестра Run на всех критических хостах.

SharkLoader подтверждает: грань между целенаправленными атаками и массовыми кампаниями размывается, а ставка делается на максимальную скрытность и эксплуатацию архитектурного доверия Windows. Игнорирование любого из этих сигналов может превратить организацию в следующую жертву StrikeShark.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: