StrikeShark: новый SharkLoader развертывает Cobalt Strike

Кампания StrikeShark была идентифицирована как сложная киберугроза, в рамках которой используется новый загрузчик вредоносного ПО под названием SharkLoader. Его основная задача — скрытно доставлять и запускать Cobalt Strike Beacon на уже скомпрометированных системах.

Судя по данным расследования, атакующие комбинируют несколько векторов заражения и применяют как эксплуатацию уязвимостей в интернет-доступных приложениях, так и пользовательские дропперы, маскирующиеся под легитимные установщики. Такой подход указывает на хорошо организованную и технически продвинутую кампанию.

Основные векторы атаки

В числе наиболее вероятных точек входа названы уязвимости в широко используемых сервисах и платформах, доступных через интернет. Речь идет, в частности, о:

  • Microsoft Exchange;
  • Openfire Server;
  • GeoServer.

Среди отмеченных исследователями уязвимостей выделяются CVE-2021-26855 (ProxyLogon) и CVE-2023-32315. Эти flaws использовались в атаках в разных странах, что говорит о широком географическом охвате и о разнообразии потенциальных целей.

Маскировка под легитимные приложения

Злоумышленники активно используют dropper-компоненты, которые имитируют обычные установщики программного обеспечения. В качестве приманки, например, применялся установщик Cisco AnyConnect. После запуска он извлекал и выполнял вредоносные компоненты, не вызывая подозрений у пользователя.

Такой метод повышает вероятность успешного заражения, поскольку жертва воспринимает процесс как стандартную установку доверенного ПО.

Как работает SharkLoader

После первоначального запуска SharkLoader скрытно размещает компоненты в общих каталогах, включая %APPDATA%, а также использует механизмы закрепления в системе. Среди них — scheduled tasks и изменения в registry.

Особого внимания заслуживает применение техники DLL side-loading, позволяющей выполнять вредоносный код без прямого конфликта с Windows loader lock. Это указывает на высокий уровень технической изощренности операторов кампании.

Кроме того, вредоносное ПО использует развитые техники уклонения от обнаружения, включая:

  • API hooking;
  • использование Vectored Exception Handlers;
  • обманные манипуляции с memory protection во время выполнения.

Многоуровневая цепочка заражения

Цепочка заражения выстроена по многоуровневой схеме. SharkLoader распаковывает дополнительные вредоносные компоненты, включая DscCoreR.mui и SyncRes.dat, что в конечном итоге приводит к выполнению shellcode для запуска Cobalt Strike Beacon.

Такая реализация позволяет ВПО создавать отдельные потоки для выполнения полезной нагрузки и одновременно отслеживать поведение системы на предмет возможного обнаружения. Это делает кампанию особенно опасной в средах, где средства защиты настроены недостаточно жестко.

Кого атакуют

Анализ жертв указывает на двойную стратегию злоумышленников. С одной стороны, под ударом оказываются государственные организации, с другой — коммерческие компании, работающие в сфере software development.

Подобный профиль целей может свидетельствовать о шпионских мотивах, а также о стремлении использовать уязвимости opportunistically — для расширения охвата атаки в разных секторах.

Атрибуция остается предварительной

Исследователи отмечают ряд индикаторов, которые могут указывать на разработчиков, говорящих на Chinese language, стоящих за инструментами, применяемыми в этой кампании. Однако attribution пока остается предварительной: окончательная связь с известными злоумышленниками не подтверждена.

Продолжающееся расследование StrikeShark демонстрирует сложную систему доставки ВПО, способную обеспечивать атаки широкого масштаба в разных секторах.

В целом StrikeShark показывает, насколько быстро эволюционируют современные угрозы: от эксплуатации уязвимостей в публичных сервисах до скрытной доставки payload через многоступенчатую инфраструктуру. Для организаций это означает необходимость не только своевременно обновлять уязвимые системы, но и внимательно отслеживать подозрительную активность на конечных узлах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: