Связанная со SpiceRAT инфраструктура имитировала организации Центральной Азии

Исследователи выявили кластер инфраструктуры, контролируемой злоумышленниками, связанный с SpiceRAT и потенциально относящийся к активности NodeEdgeRAT и NomadRAT. Серверы работали с конца 2025 года по август 2026 года у нескольких европейских хостинг-провайдеров. Связь между ними установили по повторному использованию имён хостов, сертификатов TLS, идентичных хешей веб-страниц, общих родительских доменов и регистрационных данных. Прямых доказательств развёртывания вредоносного ПО на системах жертв исследователи не получили.

Инфраструктура и имитация организаций

Несколько серверов соответствовали сигнатурам обнаружения SpiceRAT. В инфраструктуре повторно использовались имена хостов ns2.asiainfo.it[.]com и manager.skycom[.]support. Дополнительные хосты на порту 80 обслуживали клонированную главную страницу RTX Corporation. На странице не обнаружили вредоносного ПО, форм для ввода учётных данных, полезных нагрузок или механизмов доставки. По всей видимости, она служила статическим отвлекающим содержимым.

Активность управления SpiceRAT была отдельно связана с портом 443. Существенным артефактом для сопоставления инфраструктуры стал сертификат TLS для домена azure.uzrailwaystax[.]com. С его помощью имитировали железнодорожное ведомство Узбекистана. Тот же сертификат обнаружили на восьми хостах, включая системы, которые независимо идентифицировали как инфраструктуру SpiceRAT.

Сертификат выпустил TLC DV TLS CA, которым управляет Китайский центр сертификации TL. Этот центр финансирует Китайская академия информационных и коммуникационных технологий. Сам по себе издатель сертификата не свидетельствует о злонамеренной деятельности. При этом сертификат использовали в инфраструктуре, имитировавшей государственные органы и государственные предприятия Центральной Азии.

Наблюдаемые доменные имена имитировали организации в нескольких странах:

  • Узбекистане;
  • Туркменистане;
  • Таджикистане;
  • Казахстане;
  • Кыргызстане.

Среди имитируемых организаций были Türkmengaz, газовое месторождение Галкыныш, Tojiktelecom, Министерство иностранных дел Туркменистана и государственные структуры. Эти организации, по всей видимости, служили целями имперсонации. Полученные данные не подтверждают их компрометацию.

Связи с другими семействами вредоносного ПО

Регистрационные данные и связи доменов сопоставили этот кластер с другими семействами вредоносного ПО. Родительский домен hoster-kg[.]com был связан с хостом, который связывали со SpiceRAT, а также с именем хоста NodeEdgeRAT, о котором сообщала Bitdefender.

Домен kg.tdtu[.]org разделял родительский домен с индикатором управления NomadRAT, о котором ранее сообщали исследователи. Некоторые связанные хосты предоставляли службы RDP на высоких портах, включая 64350, 64330, 65535 и 65111.

Пассивные данные DNS указывали на связанную инфраструктуру поддоменов, существующую как минимум с середины 2022 года.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: