SpectrePaste: безфайловая доставка вредоносного ПО с ИИ и полиморфным движком
Эксперты в области кибербезопасности раскрыли детали работы SpectrePaste — продвинутой системы доставки вредоносного ПО без файлов, выявленной в ходе анализа кампании DeepLoad. Её ключевое отличие от привычных инструментов злоумышленников — глубокая интеграция технологий искусственного интеллекта и многоуровневая защита самой инфраструктуры от перегрузок. Изначально известная как PasteFast, эта панель превратилась в полноценный фреймворк, способный генерировать уникальные вредоносные нагрузки «на лету», оставляя позади классические методы сигнатурного обнаружения.
От PasteFast к SpectrePaste: модульный щит против ботов
Первое, что выделяет SpectrePaste на фоне менее проработанных аналогов, — её высочайшая модульность и врождённая устойчивость к интенсивному бот-трафику. В основе системы лежит централизованный механизм доставки на базе PowerShell, который автоматизирует обход защитных решений. Для этого используются скрипты, отключающие интерфейс сканирования антивирусного программного обеспечения (AMSI), а полезная нагрузка динамически упаковывается с применением XOR-шифрования.
Архитектура демонстрирует сложные возможности Command & Control (C2), эффективно обрабатывая одновременные подключения с множества скомпрометированных хостов. Чтобы снизить риск катастрофической перегрузки базы данных, ранние версии включали собственный менеджер кэша. Он ставит в очередь входящие запросы во время всплесков трафика, удерживает зашифрованную полезную нагрузку в памяти и дедуплицирует IP-адреса. Такая конструкция предотвращает случайную DDoS-атаку на командный сервер, которую мог бы спровоцировать один заражённый бот из-за сбоя. Параллельно приоритетный доступ для операторов гарантирует отзывчивость административных функций даже при пиковых нагрузках — они обходят общую очередь, чтобы сохранить полный контроль над кампанией.
Эволюция до версии 2.0: полиморфная революция
Переход SpectrePaste на вторую версию ознаменовал переход к разработке, управляемой спецификациями. Исходный сценарий PowerShell был преобразован в бесфайловый фреймворк с поддержкой отражающей загрузки. Ключевым нововведением стал движок полиморфизма во время выполнения, который динамически изменяет код при доставке. Он создаёт уникальные экземпляры полезной нагрузки, которые практически не поддаются обнаружению традиционными сигнатурными сканерами. При этом авторы системы могут модифицировать ядро, одновременно обновляя и параллельный полиморфный код, что говорит о зрелом подходе к сопровождению вредоносного ПО.
Технический арсенал уклонения: что внутри версии 2
Новая система реализует сложный набор техник, направленных на максимальную скрытность и запутывание исследователей:
- Динамическая инъекция фрагментов: сервер извлекает данные из репозитория для индивидуальной модификации базового шаблона, тщательно управляя пространствами имен, чтобы избежать конфликтов во время выполнения.
- Алгоритмическая генерация идентификаторов: внутренние заполнители случайным образом переписываются в правдоподобные строки, имитирующие стиль вызовов Windows API.
- Инъекция мусорного кода: перед финальной упаковкой в формате XOR + Base64 в код добавляются случайные байтовые конструкции и запутывающие комментарии.
Комплексный характер этих техник демонстрирует значительный прогресс в усложнении систем доставки ВПО. SpectrePaste не просто доставляет вредоносный код — она диктует новые правила игры, повышая операционную скрытность и устойчивость к обнаружению на всех этапах атаки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



