UNG0801 (IconCat): APT‑фишинг с PYTRIC и RUSTRIC

Кластер угроз UNG0801, обнаруженный исследователями из SEQRITE Labs, объединяет серию целенаправленных атак (APT) против израильских организаций. В отчёте описаны две связанные кампании, объединённые под кодовым именем IconCat, которые используют продуманные методы социальной инженерии и маскировку под легитимные корпоративные обновления для доставки вредоносного ПО.

Ключевые выводы

  • Операция IconCat состоит минимум из двух кампаний: PYTRIC и RUSTRIC.
  • PYTRIC маскирует своё ПО под значок защиты Check Point и доставляет Python‑ориентированную полезную нагрузку, упакованную через PyInstaller.
  • RUSTRIC использует значок SentinelOne и развертывает имплантат, написанный на Rust.
  • Векторы заражения — целевые фишинговые письма с вредоносными вложениями, замаскированными под внутренние обновления или корпоративные вебинары.
  • Методы и IOCS коррелируют с платформой MITRE ATT&CK, включая тактики целевого фишинга, выполнение пользователем вредоносных файлов и уклонение через маскировку.

Как выглядят атаки

Злоумышленники начинают с целевых фишинговых писем, оформленных на иврите и замаскированных под легитимные сообщения (например, уведомления о соблюдении требований или приглашения на корпоративные вебинары). Для привлечения доверия используются логотипы известных антивирусных вендоров.

  • В кампании PYTRIC встречается PDF‑вложение с именем «help.pdf», которое направляет жертву к поддельному «Сканеру безопасности» и далее инициирует загрузку вредоносного ПО.
  • В кампании RUSTRIC злоумышленники применяли вложения «Webinar.doc» и «Webinar.zip», внешне безвредные документы, но содержащие компоненты для доставки имплантата.

Технические особенности вредоносных компонентов

PYTRIC — это набор инструментов на основе Python, упакованных с помощью PyInstaller. После запуска вредоносная программа способна стирать системную информацию и выполнять команды через Инструментарий управления Windows (WMI).

RUSTRIC представляет собой имплантат, написанный на Rust. Он демонстрирует активные попытки выявления и перечисления ~28 антивирусных и EDR‑решений путём проверки путей к файлам и индикаторов процессов, что позволяет злоумышленникам оценить степень защиты и выбрать подходящую тактику уклонения.

Тактики, техники и процедуры (TTPs)

Действия злоумышленников согласуются с набором тактик MITRE ATT&CK:

  • Целевой фишинг (Spear‑phishing) с вредоносными вложениями;
  • Выполнение вредоносных файлов пользователем (User Execution);
  • Уклонение и маскировка — использование логотипов надежных антивирусов, обфускация и проверка окружения на наличие средств защиты;
  • Командование и контроль (C2) — оба имплантата пытаются установить связь с инфраструктурой C2 по стандартным веб‑протоколам.

SEQRITE Labs указывает, что обе кампании демонстрируют структурированный подход: от социальной инженерии до технической проверки окружения и налаживания устойчивого канала C2.

Последствия и рекомендации

Сочетание таргетированного фишинга, убедительной маскировки и способности имплантатов обойти или оценить средства защиты представляет серьёзную угрозу для целевых организаций. Для снижения рисков эксперты рекомендуют:

  • Повышать осведомлённость сотрудников о целевом фишинге и проверке отправителей;
  • Блокировать и анализировать подозрительные вложения в защищённой песочнице (sandbox) перед открытием;
  • Идентифицировать и контролировать необычный сетевой трафик, особенно исходящий по стандартным веб‑портам;
  • Использовать многослойную защиту: EDR, актуальные антивирусные базы и мониторинг целостности систем;
  • Внедрять процедуры верификации сообщений о «внутренних обновлениях» и вебинарах (двухфакторная проверка, подтверждение через корпоративные каналы).

Вывод

Кластер UNG0801 и операции под общим именем IconCat демонстрируют, что злоумышленники продолжают сочетать качественную социальную инженерию с технически зрелыми имплантатами. Маскировка под известные антивирусные продукты (Check Point, SentinelOne) повышает вероятность успешной компрометации, а способность RUSTRIC выявлять множество антивирусных решений указывает на подготовленность атакующих. Организациям, действующим в зоне повышенного риска, следует срочно пересмотреть процессы обработки почты и усилить контроль за запуском внешних приложений.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: