StrikeShark: новый SharkLoader развертывает Cobalt Strike
Кампания StrikeShark была идентифицирована как сложная киберугроза, в рамках которой используется новый загрузчик вредоносного ПО под названием SharkLoader. Его основная задача — скрытно доставлять и запускать Cobalt Strike Beacon на уже скомпрометированных системах.
Судя по данным расследования, атакующие комбинируют несколько векторов заражения и применяют как эксплуатацию уязвимостей в интернет-доступных приложениях, так и пользовательские дропперы, маскирующиеся под легитимные установщики. Такой подход указывает на хорошо организованную и технически продвинутую кампанию.
Основные векторы атаки
В числе наиболее вероятных точек входа названы уязвимости в широко используемых сервисах и платформах, доступных через интернет. Речь идет, в частности, о:
- Microsoft Exchange;
- Openfire Server;
- GeoServer.
Среди отмеченных исследователями уязвимостей выделяются CVE-2021-26855 (ProxyLogon) и CVE-2023-32315. Эти flaws использовались в атаках в разных странах, что говорит о широком географическом охвате и о разнообразии потенциальных целей.
Маскировка под легитимные приложения
Злоумышленники активно используют dropper-компоненты, которые имитируют обычные установщики программного обеспечения. В качестве приманки, например, применялся установщик Cisco AnyConnect. После запуска он извлекал и выполнял вредоносные компоненты, не вызывая подозрений у пользователя.
Такой метод повышает вероятность успешного заражения, поскольку жертва воспринимает процесс как стандартную установку доверенного ПО.
Как работает SharkLoader
После первоначального запуска SharkLoader скрытно размещает компоненты в общих каталогах, включая %APPDATA%, а также использует механизмы закрепления в системе. Среди них — scheduled tasks и изменения в registry.
Особого внимания заслуживает применение техники DLL side-loading, позволяющей выполнять вредоносный код без прямого конфликта с Windows loader lock. Это указывает на высокий уровень технической изощренности операторов кампании.
Кроме того, вредоносное ПО использует развитые техники уклонения от обнаружения, включая:
- API hooking;
- использование Vectored Exception Handlers;
- обманные манипуляции с memory protection во время выполнения.
Многоуровневая цепочка заражения
Цепочка заражения выстроена по многоуровневой схеме. SharkLoader распаковывает дополнительные вредоносные компоненты, включая DscCoreR.mui и SyncRes.dat, что в конечном итоге приводит к выполнению shellcode для запуска Cobalt Strike Beacon.
Такая реализация позволяет ВПО создавать отдельные потоки для выполнения полезной нагрузки и одновременно отслеживать поведение системы на предмет возможного обнаружения. Это делает кампанию особенно опасной в средах, где средства защиты настроены недостаточно жестко.
Кого атакуют
Анализ жертв указывает на двойную стратегию злоумышленников. С одной стороны, под ударом оказываются государственные организации, с другой — коммерческие компании, работающие в сфере software development.
Подобный профиль целей может свидетельствовать о шпионских мотивах, а также о стремлении использовать уязвимости opportunistically — для расширения охвата атаки в разных секторах.
Атрибуция остается предварительной
Исследователи отмечают ряд индикаторов, которые могут указывать на разработчиков, говорящих на Chinese language, стоящих за инструментами, применяемыми в этой кампании. Однако attribution пока остается предварительной: окончательная связь с известными злоумышленниками не подтверждена.
Продолжающееся расследование StrikeShark демонстрирует сложную систему доставки ВПО, способную обеспечивать атаки широкого масштаба в разных секторах.
В целом StrikeShark показывает, насколько быстро эволюционируют современные угрозы: от эксплуатации уязвимостей в публичных сервисах до скрытной доставки payload через многоступенчатую инфраструктуру. Для организаций это означает необходимость не только своевременно обновлять уязвимые системы, но и внимательно отслеживать подозрительную активность на конечных узлах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



