SharkLoader развертывает Cobalt Strike через уязвимости и DLL
StrikeShark и его новый инструмент: SharkLoader атакует правительственные и дипломатические цели по всему миру
Новый вредоносный загрузчик SharkLoader, управляемый группировкой StrikeShark, разворачивает Cobalt Strike Beacon в глобальных цепочках атак, эксплуатируя уязвимости в публично доступных приложениях и умело маскируясь под легитимное ПО. Кампания затронула государственные структуры, дипломатические представительства и разработчиков программного обеспечения в Азии, Европе, на Ближнем Востоке и в Латинской Америке.
Загрузчик реализует многоступенчатую доставку полезной нагрузки, комбинируя эксплуатацию известных брешей с внедрением через кастомные дропперы, имитирующие доверенные установщики. Такой подход позволил злоумышленникам существенно повысить скрытность и успешность проникновений, избегая раннего обнаружения.
Первоначальный доступ: доверенное лицо с двойным дном
На этапе прорыва периметра StrikeShark активно использовала уязвимости в популярных корпоративных продуктах:
- Microsoft Exchange
- SharePoint
- Fortinet
- другие интернет-ориентированные системы
После компрометации хоста в среду доставлялись дропперы, замаскированные под легальные приложения — Cisco AnyConnect и Google Update. Легитимный «вид» инсталляторов в сочетании с развитыми обфускационными техниками делал первоначальный вектор трудным для выявления стандартными антивирусными средствами и песочницами.
Технический арсенал: полёт исключительно в памяти
SharkLoader спроектирован так, чтобы оставлять минимальный след на диске и в логах. Для этого применяется целый стек современных методов:
- Многоуровневое шифрование – обфускация полезной нагрузки на всех стадиях.
- Reflective loading – загрузка и выполнение модулей непосредственно в памяти, минуя стандартные процедуры операционной системы.
- API hooking – перехват системных вызовов во время выполнения для маскировки вредоносного поведения и обхода механизмов мониторинга.
Особого внимания заслуживает работа загрузчика с DLL. Вредонос активно использует DLL sideloading, внедряя вредоносную библиотеку через доверенный процесс Windows — SystemSettings.exe. Легитимный исполняемый файл загружает злонамеренную SystemSettings.dll, а код работает в контексте проверенного приложения, сохраняя целостность цепочки доверия.
Для максимальной скрытности применяется техника Perfect DLL Hijacking — обход ограничений загрузчика Windows, позволяющий создавать потоки исполнения вредоносного кода прямо во время инициализации библиотеки. Это сводит к нулю подозрительные артефакты, характерные для классического DLL hijacking.
Закрепление и пост-эксплуатация
Механизмы persistence столь же разнообразны и агрессивны:
- Запланированные задачи, выполняющиеся каждые пять минут.
- Модификация ключей реестра Run.
После закрепления начинается стадия разведки в скомпрометированной среде. Операторы собирают системную информацию, крадут учётные данные и осуществляют lateral movement с использованием Cobalt Strike и сопутствующих инструментов пост-эксплуатации. Основной наблюдаемой активностью являлись рекогносцировка и credential harvesting; прямых доказательств эксфильтрации данных на момент анализа не зафиксировано.
Атрибуция и тенденции
Некоторые индикаторы указывают на возможную принадлежность операторов к числу носителей китайского языка, однако отсутствие надёжных пересечений с ранее известными инфраструктурами и инструментальными наборами вынуждает соблюдать осторожность в выводах. Привязка остаётся условной.
Кейс SharkLoader — ещё одно подтверждение устойчивого тренда: злоумышленники предпочитают вкладываться в сложные, труднодоступные для обнаружения загрузчики и эксплуатировать уязвимости внешнего периметра вместо разработки громоздких кастомных сред внедрения. «Инвестирование в средства доставки, работающие полностью в памяти и паразитирующие на доверенных процессах, позволяет годами переиспользовать одну и ту же инфраструктуру с минимальными доработками», — отмечается в отчёте.
Что делать: ключевые меры защиты
Эволюция SharkLoader служит жёстким напоминанием: скорость patching’а публично доступных сервисов должна быть приоритетом, а не рутиной. Организациям рекомендуется сфокусироваться на следующих направлениях:
- Мгновенное применение исправлений для Microsoft Exchange, SharePoint, Fortinet и аналогичных систем.
- Мониторинг подозрительной активности, связанной с DLL sideloading и аномалиями в поведении системных утилит (особенно SystemSettings.exe).
- Внедрение поведенческого анализа и продвинутых средств обнаружения, способных регистрировать выполнение вредоносного кода в памяти и API-перехваты.
- Жёсткий контроль за задачами планировщика и ключами реестра Run на всех критических хостах.
SharkLoader подтверждает: грань между целенаправленными атаками и массовыми кампаниями размывается, а ставка делается на максимальную скрытность и эксплуатацию архитектурного доверия Windows. Игнорирование любого из этих сигналов может превратить организацию в следующую жертву StrikeShark.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



