• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Операция HollowQuill: вредоносное ПО, доставленное в российские научно-исследовательские сети с помощью PDF-файлов Research Decoy
Операция HollowQuill: вредоносное ПО, доставленное в российские научно-исследовательские сети с помощью PDF-файлов Research Decoy
31 март 2025

Операция HollowQuill: вредоносное ПО, доставленное в российские научно-исследовательские сети с помощью PDF-файлов Research Decoy

Написано Субхаджит Сингха
Субхаджит Сингха
Технические

Содержание:

  • Введение
  • Ключевые цели
    • Затронутые отрасли
    • Географический фокус
  • Цепочка заражения
  • Первоначальные результаты
    • Взгляд в документ-приманку
  • Технический анализ
    • Этап 1 – Вредоносный RAR-файл
    • Этап 2 – Вредоносный .NET-шпион
    • Этап 3 – Вредоносный загрузчик Golang Shellcode
    • Этап 4 – Обзор шелл-кода
  • Охота и инфраструктура
  • Заключение
  • Seqrite Protection
  • МНК
  • MITRE ATT & CK
  • Авторы

Введение

SEQRITE Команда APT-Team, работающая в лаборатории, отслеживала и обнаружила кампанию, нацеленную на... Балтийский государственный технический университет, известное учреждение для различных оборонные, аэрокосмические и передовые инженерные программы, которые вносят вклад в военно-промышленный комплекс России. Отслеживается как Операция «Полое перо», кампания использует документы-приманки, предназначенные для использования в качестве оружия маскируясь под официальные приглашения для исследования, чтобы проникнуть академические, правительственные и оборонные сети. Угрожающий объект распространяет вредоносный RAR-файл, содержащий вредоносный .NET-загрузчик, который затем устанавливает другой загрузчик шелл-кода на основе Golang вместе с легитимным приложением OneDrive и ложным PDF-файлом с конечной полезной нагрузкой Cobalt Strike.

Ключевые цели

Затронутые отрасли

  • Академические и исследовательские учреждения
  • Военная и оборонная промышленность.
  • Аэрокосмические и ракетные технологии
  • Научно-исследовательские организации, ориентированные на правительство.

Географический фокус

  • Российская Федерация.

Цепочка заражения.

 

Первоначальные результаты.

В первые месяцы 2025 года наша команда обнаружила вредоносный файл архива RAR, названный Исх 3548 о прекращении государственных заданий по проведению фундаментальных и поисковых исследований БГТУ «ВОЕНМЕХ» им. Д.Ф. Устинова.rar , что соответствует Исходящему 3548 о формировании государственного задания на проведение фундаментальных и поисковых научных исследований в БГТУ «ВОЕНМЕХ» имени Д.Ф. Устинова.rar появился на Вирус Всего. В результате расследования мы определили, что этот RAR-файл использовался в качестве предварительного источника заражения и содержал вредоносный .NET-дроппер, содержащий множество других полезных нагрузок, а также обманку на основе PDF-файла.

Архив RAR содержит вредоносный исполняемый файл .NET, работающий как дроппер, под названием «Исх 3548 о прекращении государственных заданий по проведению фундаментальных и поисковых исследований БГТУ «ВОЕНМЕХ» им. Д.Ф. Устинова», что также соответствует исходящему распоряжению № 3548 о формировании государственного задания на проведение фундаментальных и поисковых научных исследований в БГТУ «ВОЕНМЕХ» имени Д.Ф. Устинова. Этот дроппер отвечает за развертывание легитимного исполняемого файла OneDrive вместе с вредоносным загрузчиком шелл-кода, написанным на Golang. При запуске исполняемый файл .NET выполняет несколько операций: развертывает загрузчик Golang, содержащий шелл-код, внедряет шелл-код в легитимный процесс OneDrive и создаёт обманный документ. Прежде чем углубляться в технические детали, давайте сначала рассмотрим обманный документ.

Смотрим на документ-приманку.

При изучении документа о приманке выясняется, что эта приманка является документом, связанным с Минобрнауки России, в частности, относительно Балтийский государственный технический университет «ВОЕНМЕХ» имени Д.Ф. Устинова. Документ, по всей видимости, представляет собой официальное сообщение, адресованное нескольким организациям, в котором потенциально обсуждаются государственные исследовательские проекты или академическое сотрудничество в сфере обороны.

Выше приведена переведенная версия начальных разделов приманки.

Содержание и весь материал подтверждают, что настоящий документ представляет собой комплексное руководство по распределению государственных научно-исследовательских заданий, определяющее порядок подачи организациями заявок на фундаментальные и прикладные научные исследования в рамках бюджетного цикла 2026-2028 годов. В нём содержатся инструкции для организаций, в частности, занимающихся перспективными научными и технологическими исследованиями, по регистрации своих технологических заявок в Единой государственной информационной системе научных исследований и технологических проектов (ЕГИСУ НИОКТР) до установленного срока.

Теперь, изучая последнюю часть документа-обманки, можно увидеть, что в документе-обманке представлена ​​дополнительная информация о порядке подачи заявок на государственные научно-исследовательские задания, подчёркивая, что финансовая поддержка этих проектов будет осуществляться за счёт бюджетных ассигнований через Министерство науки и высшего образования России. Также в документе указаны контактные данные Богдана Евгеньевича Мельникова, старшего научного сотрудника Отдела фундаментальных и поисковых исследований, и адрес электронной почты для связи.

Ну, а в конце этой приманки видно, что она подписана А.Е. Шашуриным, который идентифицируется как доктор технических наук. (д.т.н.), профессор и исполняющий обязанности ректора (и.о. ректора) В целом, настоящий документ представляет собой официальное сообщение Министерства науки и высшего образования Российской Федерации, содержащее рекомендации для организаций по проведению финансируемых государством исследовательских инициатив.

Технический анализ

Мы разделим наш анализ на четыре основных раздела. Имя, мы рассмотрим вредоносный RAR-архив. Во-вторых, мы углубимся в изучение вредоносного .NET-дроппера. В-третьих, Мы сосредоточимся на анализе работы вредоносного инжектора шелл-кода на Golang, а в конце рассмотрим вредоносную полезную нагрузку Cobalt Strike. Это подробное исследование прольёт свет на использованные методологии и даст представление о тактике злоумышленников в рамках данной кампании.

Этап 1 – Вредоносный RAR-файл.

При проверке вредоносного RAR-файла он содержит еще один вредоносный исполняемый файл под названием Исх 3548 о государственных задачах по проведению фундаментальных и поисковых исследований БГТУ «ВОЕНМЕХ» им. Д.Ф. Устинова. После первоначального анализа артефактов файла выяснилось, что это 32-битный исполняемый файл на базе .NET. В следующем разделе мы рассмотрим функциональность этого исполняемого файла .NET.

Этап 2 – Вредоносное .NET-ПО-дроппер.

Теперь давайте рассмотрим работу файла .NET, сжатого в архив RAR. Как и в предыдущем разделе, мы обнаружили, что двоичный файл представляет собой 32-битный исполняемый файл .NET, который также был переименован в SystemUpdaters.exe при загрузке в инструменты анализа.

Заглянув внутрь образца, мы обнаружили три интересных метода. Давайте разберём их подробнее.

Рассматривая первый метод, мы видим, что функция Main вызывает другой метод — MyCustomApplicationContext. Давайте проанализируем этот метод.

Далее, изучив метод, мы обнаружили, что код изначально проверяет, присутствует ли обманный PDF-файл в папке C:\Users\Appdata\Roaming\Documents, и если PDF-файл отсутствует, он копирует обманный файл, который хранится в разделе ресурсов, и записывает его в папку.

Далее, изучив код более подробно, мы обнаружили, что он проверяет, существует ли файл OneDrive.exe, который по сути является легитимным приложением OneDrive, и если не находит его в нужном месте, копирует легитимное приложение, хранящееся в разделе ресурсов, и записывает его в это место.

Изучив последнюю часть кода, мы обнаружили, что он проверяет наличие файла с именем OneDrives_v2_1.exe в папке C:\Users\Appdata\Roaming\Driver. Если файл не найден, как и в случае с аналогичными файлами, он копирует исполняемый файл из раздела ресурсов и записывает его в указанное место.

Затем рассмотрим один из самых интересных аспектов этого дроппера — использование им файла ярлыка (.lnk) с именем X2yL.lnk в качестве механизма сохранения, помещая его в папку автозагрузки Windows для обеспечения запуска при загрузке системы. Проанализировав метод H3kT7fXw, мы обнаружили, что он отвечает за создание этого файла ярлыка. Метод использует WshShell для генерации файла .lnk и присваивает ему Значок на основе Microsoft Office, что делает его менее подозрительным. Кроме того, целевой путь ярлыка указывает на место хранения вредоносного кода, то есть OneDrives_v2_1.exe, что гарантирует его запуск при каждом запуске ярлыка при загрузке системы.

В конце он выводит на экран поддельный PDF-файл. Поскольку мы завершаем анализ вредоносного .NET-дроппера, в следующих разделах мы проанализируем вредоносный исполняемый файл, сброшенный этим дроппером.

Этап 3 – Вредоносный загрузчик Golang Shellcode.

Вначале, изучив образец с помощью инструментов анализа, мы можем подтвердить, что этот исполняемый файл написан на Golang. Далее мы рассмотрим работу загрузчика шелл-кода и механизм его внедрения.

Рассмотрев самую первую часть этого загрузчика шеллкода, мы обнаружили, что исполняемый файл выполняется время_сейчас Функция сначала фиксирует текущее системное время, затем вызывает функцию time_sleep, которая также является функцией Golang с жёстко заданным значением, а затем снова вызывает функцию time_now, которая проверяет временную метку после перехода в спящий режим. Затем вызывается функция time_Time_Sub, которая проверяет разницу между временными метками, полученными функцией, и проверяет, меньше ли общее время сна 6 секунд. Если продолжительность сна меньше, программа завершает работу, что служит своего рода антианализом.

Далее, двигаясь дальше и проверяя код, мы обнаружили, что законный исполняемый файл OneDrive, который был удален дроппером .NET, и что аналогичный процесс создается с использованием API CreateProcess в Golang, и процесс создается в приостановленном режиме.

Затем шелл-код, который уже встроен в этот двоичный файл загрузчика, считывается с помощью функции Golang embed_FS_ReadFile, которая возвращает шелл-код.

Затем шелл-код, который был возвращён предыдущей функцией в формате base64, декодируется с помощью собственной функции Golang base64.StdEncoding.DecodeString и возвращается.

Затем код по сути использует жестко запрограммированный 13-байтовый ключ, который по сути используется для декодирования всего шелл-кода.

Затем, наконец, код выполняет технику APC-инъекции для внедрения шелл-кода в память, сначала запуская процесс в приостановленном состоянии, затем декодируя и расшифровывая шелл-код, после чего выделяя память для приостановленного процесса OneDrive.exe, затем, как только память выделена, он продолжает и записывает шелл-код в память с помощью WriteProcessMemory, затем он использует API QueueUserAPC для постановки в очередь вызова функции внутри основного потока приостановленного процесса. OneDrive.exe Процесс. Наконец, используется ResumeThread, который вызывает выполнение поставленной в очередь функции APC (содержащей шеллкод), фактически запуская внедрённый вредоносный код в контексте OneDrive.exe. Теперь давайте проанализируем некоторые ключевые артефакты шеллкода.

Этап 4 — Обзор шелл-кода.

Заглянув внутрь вредоносного шелл-кода и проанализировав его, мы обнаружили, что шелл-код на самом деле является загрузчиком, который изначально загружает библиотеку Windows wwanmm.dll.

После загрузки DLL-библиотека обнуляет раздел .text. Для этого используется Windows API DllCanUnloadNow, который помогает подготовить маяк в памяти. Это ещё больше упрощает работу шелл-кода, представляющего собой маяк Cobalt Strike.


Дальнейший анализ показывает, что маяк подключается к командному серверу, размещённому злоумышленником, используя определённый user-agent. Поскольку этот инструмент довольно распространён, мы не будем подробно рассматривать работу вредоносного маяка. Конфигурацию маяка можно получить следующим образом.

Извлеченная конфигурация:

Метод: GETHost[Команда и управление]: phpsympfony.comUser-Agent: «Mozilla/5.0 (Windows NT 6.3; Trident/7.0; rv:11.0) как Gecko»

Охота и инфраструктура.

При анализе инжектора шелл-кода, написанного на Golang, мы обнаружили небольшие ошибки OPSEC, допущенные злоумышленником, такие как указание идентификатора сборки Go вместе с инжектором, что помогло нам обнаружить схожие полезные нагрузки, используемые тем же злоумышленником. Идентификатор сборки Go выглядит следующим образом:

-_APqjT14Rci2qCv58VO/QN6emhFauHgKzaZvDVYE/3lVOVKh9ePO_EDoV_lSN/NL58izAdTGRId20sd3CJ

Анализируя инфраструктурные артефакты, можно увидеть, что вредоносный командный сервер, размещённый в домене phpsymfony[.]com, ротировал домен между несколькими сервисами ASN. Кроме того, был обнаружен уникальный HTTP-заголовок, который также многократно ротировался на сервере управления.

Просматривая историю ответов, мы видим, что заголовок «Скоро» – pariaturzzphy.makebelievercorp[.]com был создан несколько раз.

При дальнейшем поиске того же HTTP-заголовка мы обнаружили, что множество хостов обслуживают тот же заголовок, некоторые из которых обслуживают вредоносные двоичные файлы, такие как ASyncRAT и многое другое.

Судя по номерам автономных систем (ASN), сервер C2 менялся с момента активации. Список выглядит следующим образом.

ASN Geolocation Владелец
AS13335 США Cloudflare Net
AS35916 США МУЛЬТА-АСН1
AS135377 Гонконг UCLOUD-HK-AS-AP UCLOUD INFORMATION TECHNOLOGY HK LIMITED
AS174 США COGENT-174
AS47846 Германия SEDO-AS
AS8560 🌍 Неизвестно ИОНОС-АС

Заключение

Мы обнаружили, что злоумышленник атакует Балтийский технический университет, используя приманку исследовательского характера. Он использует .NET-дроппер для шелл-кода загрузчика, что в итоге приводит к внедрению Cobalt Strike в память. Анализируя общую кампанию и досрочно выполненные злоумышленником действия, мы можем сделать вывод, что он начал атаковать несколько месяцев назад, с декабря 2024 года.

SEQRITE Защита.

  • Троян.Ghanarava.1738100518c73fdb
  • Троян.Ghanarava.1735165667615275

МОК.

MD5 Имя файла
ab310ddf9267ed5d613bcc0e52c71a08 Исх 3548 о прекращении государственных заданий по проведению фундаментальных и поисковых исследований БГТУ «ВОЕНМЕХ» им. Д.Ф. Устинова.rar
fad1ddfb40a8786c1dd2b50dc9615275 SystemsUpdaters.exe
cac4db5c6ecfffe984d5d1df1bc73fdb OneDrives_v2_1.exe

C2

phpsymfony[.]com
hxxps://phpsymfony[.]com/css3/index2.shtml

MITRE ATT&CK.

тактика Идентификатор техники Имя
Первоначальный доступ T1566.001 Фишинг: фишинговое вложение

 

 

Типы T1204.002

T1053.005

Пользовательское выполнение: вредоносный файл

Запланированная задача.

Настойчивость T1547.001 Ключи запуска реестра / Папка автозагрузки
Уклонение от защиты T1036
T1027.009
T1055.004
T1497.003
Маскарад
Встроенные полезные нагрузки.
Асинхронный вызов процедуры
Уклонение с учетом времени
Управление и контроль T1132.001 Кодирование данных: стандартное кодирование

Авторы

  • Субхаджит Сингха
  • Сатвик Рам Пракки

 предыдущий постПонимание основных вариантов использования решения ZTNA
Следующий пост  Почему Закон DPDP важен для сектора розничной торговли
Субхаджит Сингха

О Субхаджите Сингхе

Субхаджит работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Сфера его интересов: threat intelлингвистика, исследования, а также обратное проектирование для...

Статьи Субхаджита Сингхи »

Похожие статьи

  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации