UNG0801 (IconCat): APT‑фишинг с PYTRIC и RUSTRIC
Кластер угроз UNG0801, обнаруженный исследователями из SEQRITE Labs, объединяет серию целенаправленных атак (APT) против израильских организаций. В отчёте описаны две связанные кампании, объединённые под кодовым именем IconCat, которые используют продуманные методы социальной инженерии и маскировку под легитимные корпоративные обновления для доставки вредоносного ПО.
Ключевые выводы
- Операция IconCat состоит минимум из двух кампаний: PYTRIC и RUSTRIC.
- PYTRIC маскирует своё ПО под значок защиты Check Point и доставляет Python‑ориентированную полезную нагрузку, упакованную через PyInstaller.
- RUSTRIC использует значок SentinelOne и развертывает имплантат, написанный на Rust.
- Векторы заражения — целевые фишинговые письма с вредоносными вложениями, замаскированными под внутренние обновления или корпоративные вебинары.
- Методы и IOCS коррелируют с платформой MITRE ATT&CK, включая тактики целевого фишинга, выполнение пользователем вредоносных файлов и уклонение через маскировку.
Как выглядят атаки
Злоумышленники начинают с целевых фишинговых писем, оформленных на иврите и замаскированных под легитимные сообщения (например, уведомления о соблюдении требований или приглашения на корпоративные вебинары). Для привлечения доверия используются логотипы известных антивирусных вендоров.
- В кампании PYTRIC встречается PDF‑вложение с именем «help.pdf», которое направляет жертву к поддельному «Сканеру безопасности» и далее инициирует загрузку вредоносного ПО.
- В кампании RUSTRIC злоумышленники применяли вложения «Webinar.doc» и «Webinar.zip», внешне безвредные документы, но содержащие компоненты для доставки имплантата.
Технические особенности вредоносных компонентов
PYTRIC — это набор инструментов на основе Python, упакованных с помощью PyInstaller. После запуска вредоносная программа способна стирать системную информацию и выполнять команды через Инструментарий управления Windows (WMI).
RUSTRIC представляет собой имплантат, написанный на Rust. Он демонстрирует активные попытки выявления и перечисления ~28 антивирусных и EDR‑решений путём проверки путей к файлам и индикаторов процессов, что позволяет злоумышленникам оценить степень защиты и выбрать подходящую тактику уклонения.
Тактики, техники и процедуры (TTPs)
Действия злоумышленников согласуются с набором тактик MITRE ATT&CK:
- Целевой фишинг (Spear‑phishing) с вредоносными вложениями;
- Выполнение вредоносных файлов пользователем (User Execution);
- Уклонение и маскировка — использование логотипов надежных антивирусов, обфускация и проверка окружения на наличие средств защиты;
- Командование и контроль (C2) — оба имплантата пытаются установить связь с инфраструктурой C2 по стандартным веб‑протоколам.
SEQRITE Labs указывает, что обе кампании демонстрируют структурированный подход: от социальной инженерии до технической проверки окружения и налаживания устойчивого канала C2.
Последствия и рекомендации
Сочетание таргетированного фишинга, убедительной маскировки и способности имплантатов обойти или оценить средства защиты представляет серьёзную угрозу для целевых организаций. Для снижения рисков эксперты рекомендуют:
- Повышать осведомлённость сотрудников о целевом фишинге и проверке отправителей;
- Блокировать и анализировать подозрительные вложения в защищённой песочнице (sandbox) перед открытием;
- Идентифицировать и контролировать необычный сетевой трафик, особенно исходящий по стандартным веб‑портам;
- Использовать многослойную защиту: EDR, актуальные антивирусные базы и мониторинг целостности систем;
- Внедрять процедуры верификации сообщений о «внутренних обновлениях» и вебинарах (двухфакторная проверка, подтверждение через корпоративные каналы).
Вывод
Кластер UNG0801 и операции под общим именем IconCat демонстрируют, что злоумышленники продолжают сочетать качественную социальную инженерию с технически зрелыми имплантатами. Маскировка под известные антивирусные продукты (Check Point, SentinelOne) повышает вероятность успешной компрометации, а способность RUSTRIC выявлять множество антивирусных решений указывает на подготовленность атакующих. Организациям, действующим в зоне повышенного риска, следует срочно пересмотреть процессы обработки почты и усилить контроль за запуском внешних приложений.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



