• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  
От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  
07 июль 2026

От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

Написано Seqrite
Seqrite
Технические

Содержание 

  • Введение 
  • Цепочка заражения 
  • Технический анализ 
  • Заключение 
  • Seqrite Покрытие 
  • Индикаторы компрометации (IOC) 
  • MITRE ATT&CK Картографирование 

 Введение 

Seqrite Группа по исследованию угроз выявила целенаправленную фишинговую кампанию, замаскированную под легитимный счет-фактуру. Фишинговое письмо выдает себя за легитимный российский научно-исследовательский институт, связанный с аэрокосмическими и авиационными системами, и доставляется с использованием поддельного домена, имитирующего организацию. Вредоносное письмо содержит защищенное паролем вложение, которое в конечном итоге развертывает дополнительные вредоносные программы в системе жертвы. Анализ показывает, что основная цель злоумышленника — установить постоянный удаленный доступ путем скрытой настройки AnyDesk для обеспечения доступа без участия пользователя, утечки данных конфигурации AnyDesk в контролируемый злоумышленником почтовый аккаунт и внедрения механизмов обеспечения постоянного доступа для сохранения долгосрочного контроля над скомпрометированным хостом.  

Использование приманки на аэрокосмическую тематику в сочетании с наблюдаемым оборудованием и методами работы в целом точно соответствует ранее задокументированным кампаниям, приписываемым Редкий оборотень (также известный как Библиотечное чудовище), субъект угроз, известный тем, что нацелен на организации в Россия, Беларусь и КазахстанВ частности, это касается предприятий промышленного назначения, производственных компаний, инженерных институтов, аэрокосмических и авиационных организаций, научно-исследовательских предприятий в области ракетостроения и космонавтики, нефтехимических заводов и других стратегически важных отраслей. На основании имеющихся данных мы предполагаем, что эта деятельность связана с кампанией «Редкий оборотень». 

 Группа редких оборотней преимущественно использует жизнь за счет даров земли (LotL) Методы заключаются в использовании легитимного программного обеспечения для внедрения в обычную работу системы. Первоначальный доступ обычно осуществляется с помощью фишинговых писем, имитирующих счета-фактуры или документы и содержащих защищенные паролем архивы, в которых развертываются самораспаковывающиеся установщики и скрипты команд. На последующих этапах используются проверенные утилиты, такие как AnyDesk, Блат  и  WinRAR, а также дополнительные утилиты, такие как Миниатюрный лоток используются для снижения видимости для пользователей. В публичных отчетах также задокументировано развертывание этих систем. майнер криптовалюты XMRig в ходе деятельности после компрометации. Однако, Наш анализ не выявил никакой активности, связанной с криптоджекингом, в данной выборке.Мы считаем, что майнинг криптовалют, если он используется, вероятно, является... посткомпромиссная цель что операторы могут развернуть систему после установления постоянного удаленного доступа к среде жертвы. 

Цепочка заражения 

Рис. 1: Цепочка заражения

Приведенный выше рисунок иллюстрирует общую цепочку заражения, выявленную в ходе нашего анализа, начиная с фишингового электронного письма и заканчивая развертыванием AnyDesk для постоянного удаленного доступа. Атака использует множество легитимных утилит для обеспечения постоянного присутствия, кражи данных и сокрытия своего присутствия в скомпрометированной системе. 

 Технический анализ 

В ходе анализа мы обнаружили, что первоначальный доступ начинается с целевого фишингового письма, нацеленного на российский аэрокосмический и электронный секторы. Письмо выдает себя за ФБУ «ВНИИР» (Федеральное бюджетное учреждение «ВНИИР») и отправляется с адреса sales@vniir-avia.space с темой «счет на оплату (или договор поставки, если требуется)» («Invoice for payment (or supply contract, if required)»). vniir-avia.space Домен был недавно зарегистрирован. Злоумышленники регистрируют одноразовые похожие домены для своих кампаний. Настоящий институт ВНИИР использовал бы давно существующий правительственный домен (.ru/.gov.ru), а не совершенно новый..космос" домен. Электронное письмо отправлено на «неизвестные получатели»Поле «Кому» скрыто, что указывает на массовую рассылку. Законные B2B-счета адресованы конкретному лицу. Это электронное письмо было разослано одновременно множеству получателей. 

Чтобы побудить получателей открыть вложение, электронное письмо содержит защищенный паролем архив под названием счет на оплату.rar. Пароль (dsa9568-4444) В текст электронного письма был вставлен символ, позволяющий жертве открыть его, а сканерам — не проверяющий содержимое. Это распространённый метод обхода средств защиты электронной почты и повышения вероятности уничтожения аккаунта пользователем. В сообщении также отображается логотип Министерства промышленности и торговли России для повышения легитимности. 

Рис. 2: Фишинговое письмо с архивом, защищенным паролем.

 

Рис. 3: Пароль от вложения в электронном письме

Извлеченный исполняемый файл был скомпилирован с использованием Delphi, а языком программирования был Pascal. Одним из наиболее интересных результатов является обнаружение Installer: Smart Install Maker (5.04), что говорит о том, что исполняемый файл — это не просто приложение; это установочный пакет, созданный с помощью Smart Install Maker, а это значит, что во время выполнения он может размещать несколько файлов, создавать папки, запускать встроенные исполняемые файлы, записывать ключи реестра, создавать службы, выполнять команды.  

 

Рис. 4: Детали снимка DiE

При запуске программа-загрузчик открывает поддельный PDF-файл и записывает несколько файлов в папку C:\temp\ChromioumTemp*. 

Рис. 5: PDF-файл с приманкой

 

Она выполняет набор команд, как показано ниже: 

Рис. 6: Действия с пипеткой

Одно из интересных открытий касается способа записи файлов в систему. Злоумышленники используют «эхо>>” создать новый временный файл с именем “mat-debug-*.txt”. Затем в него добавляются команды, и, наконец, он переименовывается в файл с расширением «.cmd», как показано на изображении ниже.

Рис. 7: Создание временного текстового файла.

 

Рис. 8: Перетащенные файлы

 

Мы видим несколько файлов с расширением cmd – это всего лишь пакетные команды, которые должны выполняться по одной. 

Рис. 9: Подключение к C2 для загрузки вредоносного RAR-файла.

 “xml_Файл «xml_file1.cmd» пытается подключиться к серверу управления (C2) для загрузки вредоносного RAR-файла. После этого RAR-файл извлекается с использованием пароля, указанного в файле «xml_file1.cmd». – показано ниже (с использованием driver.exe, который является архиватором командной строки).  

Рис. 10: CMD-файл, извлекающий вредоносный RAR-файл на следующем шаге.

 Затем из RAR-архива извлекаются несколько компонентов, включая портативный экземпляр AnyDesk и утилиту Blat SMTP (Blat.exe), сворачиватель трея и пакетный скрипт (wctF522.bat).  

Рис. 11: Содержимое вредоносного RAR-файла

 

Рис. 12: Содержимое папки-лотка

 Утилита для запуска в системном трее также запускается одновременно с другими запусками. 

Рис. 13: Команда Cmd, выполняющая утилиту в трее.

 

 

При изучении папки Trays мы обнаруживаем, что она содержит множество исполняемых файлов, DLL-библиотек, документации и вспомогательных файлов, связанных с легитимной версией. Миниатюрный лоток 4т приложение. В каталоге находится основной исполняемый файл (Trays.exe), поддерживающие библиотеки (Tray.dll, ShellEh6055.dll, ShellEh6055x64.dll), компоненты установщика/деинсталлятора и различные ресурсы приложения, что указывает на то, что в архив было включено полное приложение, а не отдельный исполняемый файл. 

Файл cmd также запускает пакетный файл, как показано ниже.

рис 14

Выполнение пакетного скрипта (wctF522.bat) показало, что он: 

  1. Сначала вводится задержка выполнения приблизительно в одну минуту с помощью ping -n 60 127.0.0.1Вероятно, это делается для того, чтобы обеспечить завершение процесса извлечения данных и, возможно, обойти автоматизированные тестовые среды. 
  2. Настраивает автоматический доступ к AnyDesk, указывая предопределенный пароль. QWERTY1234566 Для подключения к интерфейсу командной строки AnyDesk используйте опцию –set-password. Пакет извлекается и развертывается в папку %ProgramData%\AnyDesk, что позволяет устанавливать удаленные соединения без участия пользователя. После извлечения также запускается развернутый исполняемый файл AnyDesk. 
  3. Создает архив AnyDesk.rar с паролем. прозрачный2903392 содержит файлы конфигурации, идентификаторы клиентов, параметры подключения, журналы и сертификаты. 
  4. Затем архив выгружается через SMTP с использованием Блат. 
  5. Создает запланированную задачу с именем «Автоматическое обновление», которая запускает Trays.exe -tray при входе пользователя в систему с наивысшим уровнем запуска, обеспечивая тем самым постоянное выполнение. 
  6. Удаляет временную команду (.cmd), текст (.txt), архив (.rar), исполняемый файл (.exe) и PDF-файлы (*.pdf) из временного рабочего каталога для удаления артефактов и предотвращения затруднений при проведении криминалистического анализа. 
Рис. 15: Вредоносный пакетный файл

Blat.exe — это легитимный SMTP-клиент командной строки, который часто используется злоумышленниками для кражи данных. Хотя Blat поддерживает отправку электронных писем, аутентификацию SMTP, вложение файлов и автоматизацию командной строки, наш анализ показывает, что он используется исключительно для кражи архивированных данных AnyDesk на инфраструктуру, контролируемую злоумышленниками. 

Рис. 16: файл Blat.exe

 

На скриншоте, полученном с помощью Wireshark, видно, что архив (AnyDesk.rar) впоследствии был извлечен через SMTP с использованием Блатиспользуя сервер mail.versio.nl отправить из out@okbm-bus.nl в in@okbm-bus.nlс темой электронного письма, отформатированной следующим образом: AnyDesk %COMPUTERNAME%/%USERNAME% для однозначной идентификации скомпрометированного хоста. 

 

Рис. 17: Извлечение архивных данных AnyDesk.

  

Рис. 18: Извлеченные данные из RAR-файла

Это содержимое файлов service.conf и system.conf AnyDesk, в которых хранится локальная конфигурация AnyDesk на зараженном хосте. Наблюдаемая активность указывает на то, что кампания направлена ​​на установление и поддержание... скрытый удаленный доступ в среду жертвы. Эксфильтрация защищенного паролем архива AnyDesk.rar, содержащего данные о развертывании и конфигурации AnyDesk, вероятно, предоставляет операторам информацию, необходимую для управления. развернутый удаленный доступ например. В сочетании с настройкой доступа без участия пользователя, сохранением запланированных задач и сокрытием интерфейса AnyDesk эти действия позволяют злоумышленнику сохранять долгосрочный доступ к скомпрометированным системам и восстанавливать соединение по мере необходимости для достижения оперативных целей. 

Наконец, скрипт удаляет временные архивы, исполняемые файлы и PDF-файлы из промежуточного каталога, уменьшая количество артефактов, представляющих интерес для криминалистического анализа, и затрудняя расследование после взлома. 

 Заключение 

Наш анализ демонстрирует многоэтапную фишинговую кампанию, которая использует легитимное программное обеспечение для установления постоянного удаленного доступа, минимизируя при этом его следы для криминалистического анализа. Вместо использования сложных специализированных вредоносных программ, операторы применяют проверенные утилиты, включая AnyDesk, Blat, модифицированный исполняемый файл WinRAR (driver.exe) и Tray Minimizer, для обеспечения постоянного доступа, извлечения данных развертывания, сокрытия активности удаленного доступа и удаления артефактов выполнения. Такой подход, основанный на использовании ресурсов системы, позволяет кампании сливаться с легитимной системной активностью, снижая при этом вероятность обнаружения. 

Хотя окончательное определение авторства невозможно сделать, основываясь исключительно на имеющихся артефактах, наблюдаемые методы работы тесно совпадают с публично задокументированными кампаниями «Редких оборотней» (библиотекарей-гулей). Цепочка заражения, используемые инструменты, целевые цели и оперативная методология демонстрируют значительное совпадение с ранее зарегистрированной деятельностью, включая кампании, задокументированные в 2025 году. 

В дополнение к проанализированному образцу, мы наблюдали множество связанных образцов, демонстрирующих тот же оперативный процесс в течение последних нескольких месяцев. Хотя фишинговые приманки, имена файлов и хеши полезной нагрузки различались, постоянное использование одних и тех же утилит и методологии выполнения указывает на продолжающуюся кампанию, в которой злоумышленник обновляет отдельные элементы, сохраняя при этом свои базовые методы работы. Эта согласованность подтверждает нашу оценку того, что данная деятельность, вероятно, является частью более масштабной и продолжающейся операции, а не единичным случаем. 

 Seqrite Покрытие: 

  • Trojan.Anydesk.S39566972 
  • Script.Trojan.Dropper.50878.GC 
  • Script.Trojan.Dropper.50879 

 Seqrite Защита XDR: 

  • Многоэтапная загрузка и выполнение полезной нагрузки с помощью Curl и командной оболочки. 
  • Подготовка инструментов удаленного доступа и извлечение данных из SMTP-сервера. 

 Индикаторы компрометации (IOC) 

  • 47854deb456cb08c651b7f9ae2f9d87c72d0719de6af233340632efb3c1980f4 
  • 12648cd9d425f78db2dbc6e03c14f11e6ac6aadf8b3975c23cce9519e2b58d33 
  • F57e010541fb4ccbf23aefc4a827f753a6ff3f8792d9c04c3eea83f6963c6bae 
  • 0dc0fa727f900ed5033f46f8ba6cf2d97d20ab95fd334cabc0f216da6e0622b0 
  • 198.54.120[.]13  
  • 194.87.57[.]81  
  • 2.23.88[.]201 
  • 109.106.178.14 
  • авиатроника[.]онлайн 
  • vniir-avia[.]space 
  • fgub-vniir[.]space 
  • vniir-info[.]space 
  • nova-stream[.]site 

Ссылка на ссылку 

https://x.com/askardyuss/status/2070084108118556868 

Картирование MITRE ATT&CK 

тактика  Название техники  Идентификатор техники 
Первоначальный доступ  Фишинг: Целевой фишинг (вложение)  T1566.001 
Типы  Пользовательское выполнение: вредоносный файл  T1204.002 
Типы  Интерпретатор команд и сценариев: командная оболочка Windows  T1059.003 
Типы  Интерпретатор команд и сценариев: PowerShell  T1059.001 
Настойчивость  Запланированная задача/задание: Запланированная задача  T1053.005 
Настойчивость  Выполнение автозапуска при загрузке или входе в систему (через запланированное задание при входе в систему)  T1547  
Уклонение от защиты  Маскарад  T1036 
Уклонение от защиты  Замаскированные файлы или информация (Архивы защищены паролем)  T1027 
Уклонение от защиты  Скрыть артефакты: скрытое окно (Tray Minimizer скрывает AnyDesk)  T1564.003 
Уклонение от защиты  Удаление индикатора на хосте: удаление файла  T1070.004 
Управление и контроль  Протокол прикладного уровня: веб-протоколы (Загрузка curl с C2)  T1071.001 
Управление и контроль  Программное обеспечение удаленного доступа  T1219 
‎  Архивировать собранные данные  T1560 
‎  Данные из локальной системы (Собраны файлы конфигурации AnyDesk)  T1005 
эксфильтрации  Эксфильтрация через альтернативный протокол: Эксфильтрация через электронную почту  T1020 

Авторы:

Анджали Раут

Шрутирупа Банерджи 

 предыдущий постОперация «Возвращение дракона»: кибершпионская кампания в рамках связей с Китаем...
Следующий пост  Операция ShadowRecruit: Кампания вредоносного ПО, направленная на вербовку...
Seqrite

О нас Seqrite

Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Сосредоточившись на упрощении вопросов кибербезопасности, Seqrite предоставляет комплексные решения и услуги...

Статьи по Seqrite »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации