TELESHIM, MIXEDKEY и BINDCLOAK: кибератака на госструктуры Ближнего Востока
В июле 2026 года продвинутая хакерская группа, действующая из Восточной Азии, осуществила таргетированную атаку на государственные учреждения Ближнего Востока. Специалисты Zscaler ThreatLabz в ходе анализа post-compromise активности выявили сложную многоступенчатую цепочку компрометации и несколько ранее неизвестных образцов вредоносного ПО: TELESHIM, MIXEDKEY и BINDCLOAK.
Точка входа: скомпрометированный ASUSTek и ISO-файл
Атака начиналась с распространения ISO-файла, внутри которого находился легитимный исполняемый файл ASUSTek RegSchdTask.exe. Злоумышленники модифицировали его для загрузки вредоносной DLL под названием AsTaskSched.dll, что открывало путь основному бэкдору.
TELESHIM: бэкдор, маскирующийся под Telegram
Основной инструмент угрозы, получивший название TELESHIM, применяет необычную технику command and control (C2) — он использует Telegram API для получения команд и отправки данных. Это позволяет вредоносному трафику сливаться с легитимными данными мессенджера, что значительно затрудняет детектирование стандартными средствами безопасности.
Для защиты от анализа TELESHIM активно применяет:
- Control Flow Flattening (CFF) и Mixed Boolean Arithmetic (MBA) — мощные методы обфускации кода, делающие реверс-инжиниринг чрезвычайно трудоёмким.
- Проверку на наличие mutex (объекта синхронизации), чтобы гарантировать работу только одного экземпляра вредоноса.
- Анти-отладочные приёмы, выявляющие виртуализированные среды: при обнаружении такой среды выполнение немедленно прекращается.
C2-коммуникация устроена так: бэкдор опрашивает Telegram API, извлекая зашифрованные команды и ответы. Каждая команда проверяется на соответствие MAC-адресу заражённой машины — это гарантирует, что вредоносные инструкции выполняются только на конкретном целевом устройстве, а не на произвольных хостах, изолируя активность и усложняя расследование.
Эскалация: MIXEDKEY и финальный имплант BINDCLOAK
После закрепления в системе злоумышленник последовательно разворачивал дополнительные полезные нагрузки. MIXEDKEY — загрузчик следующей стадии — наследует техники обфускации предшественника и внедряет вредоносную DLL в процесс выполнения. Кульминацией атаки становится BINDCLOAK — 64-битный C2-имплант, связывающийся с управляющим сервером cert.hypersnet.com.
BINDCLOAK примечателен применением environmental keying: его расшифровка напрямую зависит от уникального идентификатора тома (volume serial number) скомпрометированной системы. Подобный механизм исключает анализ на сторонних стендах и гарантирует, что имплант сработает только на изначально намеченной жертве.
Тенденции и выводы
Наблюдаемая кампания свидетельствует об усложнении методологий киберугроз. Злоумышленники всё активнее эксплуатируют легитимные платформы (такие как Telegram) для вредоносных целей и используют передовые техники уклонения от средств обнаружения и реагирования на конечных точках (EDR). Хотя точная атрибуция пока не установлена, все индикаторы указывают на восточноазиатское происхождение оператора. Будущие аналитические публикации ThreatLabz будут посвящены детальному разбору BINDCLOAK.
«Деятельность, которую мы зафиксировали, отражает не только высокую сложность вредоносного кода, но и новые тренды в построении атак — злоупотребление доверенными платформами и многоуровневые техники защиты от EDR», — резюмируют аналитики Zscaler ThreatLabz.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



