Содержание:
- Введение
- Ключевые цели
- Затронутые отрасли
- Географический фокус
- Цепочка заражения
- Первоначальные результаты
- Взгляд в документ-приманку
- Технический анализ
- Этап 1 – Вредоносный RAR-файл
- Этап 2 – Вредоносный .NET-шпион
- Этап 3 – Вредоносный загрузчик Golang Shellcode
- Этап 4 – Обзор шелл-кода
- Охота и инфраструктура
- Заключение
- Seqrite Protection
- МНК
- MITRE ATT & CK
- Авторы
Введение
SEQRITE Команда APT-Team, работающая в лаборатории, отслеживала и обнаружила кампанию, нацеленную на... Балтийский государственный технический университет, известное учреждение для различных оборонные, аэрокосмические и передовые инженерные программы, которые вносят вклад в военно-промышленный комплекс России. Отслеживается как Операция «Полое перо», кампания использует документы-приманки, предназначенные для использования в качестве оружия маскируясь под официальные приглашения для исследования, чтобы проникнуть академические, правительственные и оборонные сети. Угрожающий объект распространяет вредоносный RAR-файл, содержащий вредоносный .NET-загрузчик, который затем устанавливает другой загрузчик шелл-кода на основе Golang вместе с легитимным приложением OneDrive и ложным PDF-файлом с конечной полезной нагрузкой Cobalt Strike.
Ключевые цели
Затронутые отрасли
- Академические и исследовательские учреждения
- Военная и оборонная промышленность.
- Аэрокосмические и ракетные технологии
- Научно-исследовательские организации, ориентированные на правительство.
Географический фокус
- Российская Федерация.
Цепочка заражения.

Первоначальные результаты.
В первые месяцы 2025 года наша команда обнаружила вредоносный файл архива RAR, названный Исх 3548 о прекращении государственных заданий по проведению фундаментальных и поисковых исследований БГТУ «ВОЕНМЕХ» им. Д.Ф. Устинова.rar , что соответствует Исходящему 3548 о формировании государственного задания на проведение фундаментальных и поисковых научных исследований в БГТУ «ВОЕНМЕХ» имени Д.Ф. Устинова.rar появился на Вирус Всего. В результате расследования мы определили, что этот RAR-файл использовался в качестве предварительного источника заражения и содержал вредоносный .NET-дроппер, содержащий множество других полезных нагрузок, а также обманку на основе PDF-файла.
Архив RAR содержит вредоносный исполняемый файл .NET, работающий как дроппер, под названием «Исх 3548 о прекращении государственных заданий по проведению фундаментальных и поисковых исследований БГТУ «ВОЕНМЕХ» им. Д.Ф. Устинова», что также соответствует исходящему распоряжению № 3548 о формировании государственного задания на проведение фундаментальных и поисковых научных исследований в БГТУ «ВОЕНМЕХ» имени Д.Ф. Устинова. Этот дроппер отвечает за развертывание легитимного исполняемого файла OneDrive вместе с вредоносным загрузчиком шелл-кода, написанным на Golang. При запуске исполняемый файл .NET выполняет несколько операций: развертывает загрузчик Golang, содержащий шелл-код, внедряет шелл-код в легитимный процесс OneDrive и создаёт обманный документ. Прежде чем углубляться в технические детали, давайте сначала рассмотрим обманный документ.
Смотрим на документ-приманку.
При изучении документа о приманке выясняется, что эта приманка является документом, связанным с Минобрнауки России, в частности, относительно Балтийский государственный технический университет «ВОЕНМЕХ» имени Д.Ф. Устинова. Документ, по всей видимости, представляет собой официальное сообщение, адресованное нескольким организациям, в котором потенциально обсуждаются государственные исследовательские проекты или академическое сотрудничество в сфере обороны.

Выше приведена переведенная версия начальных разделов приманки.

Содержание и весь материал подтверждают, что настоящий документ представляет собой комплексное руководство по распределению государственных научно-исследовательских заданий, определяющее порядок подачи организациями заявок на фундаментальные и прикладные научные исследования в рамках бюджетного цикла 2026-2028 годов. В нём содержатся инструкции для организаций, в частности, занимающихся перспективными научными и технологическими исследованиями, по регистрации своих технологических заявок в Единой государственной информационной системе научных исследований и технологических проектов (ЕГИСУ НИОКТР) до установленного срока.

Теперь, изучая последнюю часть документа-обманки, можно увидеть, что в документе-обманке представлена дополнительная информация о порядке подачи заявок на государственные научно-исследовательские задания, подчёркивая, что финансовая поддержка этих проектов будет осуществляться за счёт бюджетных ассигнований через Министерство науки и высшего образования России. Также в документе указаны контактные данные Богдана Евгеньевича Мельникова, старшего научного сотрудника Отдела фундаментальных и поисковых исследований, и адрес электронной почты для связи.
Ну, а в конце этой приманки видно, что она подписана А.Е. Шашуриным, который идентифицируется как доктор технических наук. (д.т.н.), профессор и исполняющий обязанности ректора (и.о. ректора) В целом, настоящий документ представляет собой официальное сообщение Министерства науки и высшего образования Российской Федерации, содержащее рекомендации для организаций по проведению финансируемых государством исследовательских инициатив.
Технический анализ
Мы разделим наш анализ на четыре основных раздела. Имя, мы рассмотрим вредоносный RAR-архив. Во-вторых, мы углубимся в изучение вредоносного .NET-дроппера. В-третьих, Мы сосредоточимся на анализе работы вредоносного инжектора шелл-кода на Golang, а в конце рассмотрим вредоносную полезную нагрузку Cobalt Strike. Это подробное исследование прольёт свет на использованные методологии и даст представление о тактике злоумышленников в рамках данной кампании.
Этап 1 – Вредоносный RAR-файл.
При проверке вредоносного RAR-файла он содержит еще один вредоносный исполняемый файл под названием Исх 3548 о государственных задачах по проведению фундаментальных и поисковых исследований БГТУ «ВОЕНМЕХ» им. Д.Ф. Устинова. После первоначального анализа артефактов файла выяснилось, что это 32-битный исполняемый файл на базе .NET. В следующем разделе мы рассмотрим функциональность этого исполняемого файла .NET.

Этап 2 – Вредоносное .NET-ПО-дроппер.
Теперь давайте рассмотрим работу файла .NET, сжатого в архив RAR. Как и в предыдущем разделе, мы обнаружили, что двоичный файл представляет собой 32-битный исполняемый файл .NET, который также был переименован в SystemUpdaters.exe при загрузке в инструменты анализа.

Заглянув внутрь образца, мы обнаружили три интересных метода. Давайте разберём их подробнее.

Рассматривая первый метод, мы видим, что функция Main вызывает другой метод — MyCustomApplicationContext. Давайте проанализируем этот метод.


Далее, изучив метод, мы обнаружили, что код изначально проверяет, присутствует ли обманный PDF-файл в папке C:\Users\Appdata\Roaming\Documents, и если PDF-файл отсутствует, он копирует обманный файл, который хранится в разделе ресурсов, и записывает его в папку.

Далее, изучив код более подробно, мы обнаружили, что он проверяет, существует ли файл OneDrive.exe, который по сути является легитимным приложением OneDrive, и если не находит его в нужном месте, копирует легитимное приложение, хранящееся в разделе ресурсов, и записывает его в это место.

Изучив последнюю часть кода, мы обнаружили, что он проверяет наличие файла с именем OneDrives_v2_1.exe в папке C:\Users\Appdata\Roaming\Driver. Если файл не найден, как и в случае с аналогичными файлами, он копирует исполняемый файл из раздела ресурсов и записывает его в указанное место.



Затем рассмотрим один из самых интересных аспектов этого дроппера — использование им файла ярлыка (.lnk) с именем X2yL.lnk в качестве механизма сохранения, помещая его в папку автозагрузки Windows для обеспечения запуска при загрузке системы. Проанализировав метод H3kT7fXw, мы обнаружили, что он отвечает за создание этого файла ярлыка. Метод использует WshShell для генерации файла .lnk и присваивает ему Значок на основе Microsoft Office, что делает его менее подозрительным. Кроме того, целевой путь ярлыка указывает на место хранения вредоносного кода, то есть OneDrives_v2_1.exe, что гарантирует его запуск при каждом запуске ярлыка при загрузке системы.

В конце он выводит на экран поддельный PDF-файл. Поскольку мы завершаем анализ вредоносного .NET-дроппера, в следующих разделах мы проанализируем вредоносный исполняемый файл, сброшенный этим дроппером.
Этап 3 – Вредоносный загрузчик Golang Shellcode.

Вначале, изучив образец с помощью инструментов анализа, мы можем подтвердить, что этот исполняемый файл написан на Golang. Далее мы рассмотрим работу загрузчика шелл-кода и механизм его внедрения.

Рассмотрев самую первую часть этого загрузчика шеллкода, мы обнаружили, что исполняемый файл выполняется время_сейчас Функция сначала фиксирует текущее системное время, затем вызывает функцию time_sleep, которая также является функцией Golang с жёстко заданным значением, а затем снова вызывает функцию time_now, которая проверяет временную метку после перехода в спящий режим. Затем вызывается функция time_Time_Sub, которая проверяет разницу между временными метками, полученными функцией, и проверяет, меньше ли общее время сна 6 секунд. Если продолжительность сна меньше, программа завершает работу, что служит своего рода антианализом.


Далее, двигаясь дальше и проверяя код, мы обнаружили, что законный исполняемый файл OneDrive, который был удален дроппером .NET, и что аналогичный процесс создается с использованием API CreateProcess в Golang, и процесс создается в приостановленном режиме.


Затем шелл-код, который уже встроен в этот двоичный файл загрузчика, считывается с помощью функции Golang embed_FS_ReadFile, которая возвращает шелл-код.

Затем шелл-код, который был возвращён предыдущей функцией в формате base64, декодируется с помощью собственной функции Golang base64.StdEncoding.DecodeString и возвращается.

Затем код по сути использует жестко запрограммированный 13-байтовый ключ, который по сути используется для декодирования всего шелл-кода.



Затем, наконец, код выполняет технику APC-инъекции для внедрения шелл-кода в память, сначала запуская процесс в приостановленном состоянии, затем декодируя и расшифровывая шелл-код, после чего выделяя память для приостановленного процесса OneDrive.exe, затем, как только память выделена, он продолжает и записывает шелл-код в память с помощью WriteProcessMemory, затем он использует API QueueUserAPC для постановки в очередь вызова функции внутри основного потока приостановленного процесса. OneDrive.exe Процесс. Наконец, используется ResumeThread, который вызывает выполнение поставленной в очередь функции APC (содержащей шеллкод), фактически запуская внедрённый вредоносный код в контексте OneDrive.exe. Теперь давайте проанализируем некоторые ключевые артефакты шеллкода.
Этап 4 — Обзор шелл-кода.
Заглянув внутрь вредоносного шелл-кода и проанализировав его, мы обнаружили, что шелл-код на самом деле является загрузчиком, который изначально загружает библиотеку Windows wwanmm.dll.

После загрузки DLL-библиотека обнуляет раздел .text. Для этого используется Windows API DllCanUnloadNow, который помогает подготовить маяк в памяти. Это ещё больше упрощает работу шелл-кода, представляющего собой маяк Cobalt Strike.



Дальнейший анализ показывает, что маяк подключается к командному серверу, размещённому злоумышленником, используя определённый user-agent. Поскольку этот инструмент довольно распространён, мы не будем подробно рассматривать работу вредоносного маяка. Конфигурацию маяка можно получить следующим образом.
Извлеченная конфигурация:
Метод: GETHost[Команда и управление]: phpsympfony.comUser-Agent: «Mozilla/5.0 (Windows NT 6.3; Trident/7.0; rv:11.0) как Gecko»
Охота и инфраструктура.
При анализе инжектора шелл-кода, написанного на Golang, мы обнаружили небольшие ошибки OPSEC, допущенные злоумышленником, такие как указание идентификатора сборки Go вместе с инжектором, что помогло нам обнаружить схожие полезные нагрузки, используемые тем же злоумышленником. Идентификатор сборки Go выглядит следующим образом:
-_APqjT14Rci2qCv58VO/QN6emhFauHgKzaZvDVYE/3lVOVKh9ePO_EDoV_lSN/NL58izAdTGRId20sd3CJ
Анализируя инфраструктурные артефакты, можно увидеть, что вредоносный командный сервер, размещённый в домене phpsymfony[.]com, ротировал домен между несколькими сервисами ASN. Кроме того, был обнаружен уникальный HTTP-заголовок, который также многократно ротировался на сервере управления.

Просматривая историю ответов, мы видим, что заголовок «Скоро» – pariaturzzphy.makebelievercorp[.]com был создан несколько раз.

При дальнейшем поиске того же HTTP-заголовка мы обнаружили, что множество хостов обслуживают тот же заголовок, некоторые из которых обслуживают вредоносные двоичные файлы, такие как ASyncRAT и многое другое.

Судя по номерам автономных систем (ASN), сервер C2 менялся с момента активации. Список выглядит следующим образом.
| ASN | Geolocation | Владелец |
| AS13335 | США | Cloudflare Net |
| AS35916 | США | МУЛЬТА-АСН1 |
| AS135377 | Гонконг | UCLOUD-HK-AS-AP UCLOUD INFORMATION TECHNOLOGY HK LIMITED |
| AS174 | США | COGENT-174 |
| AS47846 | Германия | SEDO-AS |
| AS8560 | 🌍 Неизвестно | ИОНОС-АС |
Заключение
Мы обнаружили, что злоумышленник атакует Балтийский технический университет, используя приманку исследовательского характера. Он использует .NET-дроппер для шелл-кода загрузчика, что в итоге приводит к внедрению Cobalt Strike в память. Анализируя общую кампанию и досрочно выполненные злоумышленником действия, мы можем сделать вывод, что он начал атаковать несколько месяцев назад, с декабря 2024 года.
SEQRITE Защита.
- Троян.Ghanarava.1738100518c73fdb
- Троян.Ghanarava.1735165667615275

МОК.
| MD5 | Имя файла |
| ab310ddf9267ed5d613bcc0e52c71a08 | Исх 3548 о прекращении государственных заданий по проведению фундаментальных и поисковых исследований БГТУ «ВОЕНМЕХ» им. Д.Ф. Устинова.rar |
| fad1ddfb40a8786c1dd2b50dc9615275 | SystemsUpdaters.exe |
| cac4db5c6ecfffe984d5d1df1bc73fdb | OneDrives_v2_1.exe |
C2
| phpsymfony[.]com |
| hxxps://phpsymfony[.]com/css3/index2.shtml |
MITRE ATT&CK.
| тактика | Идентификатор техники | Имя |
| Первоначальный доступ | T1566.001 | Фишинг: фишинговое вложение
|
| Типы | T1204.002
T1053.005 |
Пользовательское выполнение: вредоносный файл
Запланированная задача. |
| Настойчивость | T1547.001 | Ключи запуска реестра / Папка автозагрузки |
| Уклонение от защиты | T1036 T1027.009 T1055.004 T1497.003 |
Маскарад Встроенные полезные нагрузки. Асинхронный вызов процедуры Уклонение с учетом времени |
| Управление и контроль | T1132.001 | Кодирование данных: стандартное кодирование |
Авторы
- Субхаджит Сингха
- Сатвик Рам Пракки




