- Введение
- Лента
- Ключевые цели.
- Пострадавшие отрасли.
- Географический фокус.
- Цепочка заражения.
- Первоначальные результаты.
- Технический анализ.
- Кампания – Я
- Путь LNK.
- Злонамеренный БЕСШУМНЫЙ ПОГРУЗЧИК
- Злонамеренный ЛАПЛАС Имплантат – TCP и TLS.
- Вредоносный .NET-имплант – SilentSweeper
- Кампания – II
- Вредоносный .NET-имплант – SilentSweeper
- VBScript.
- Вредоносный скрипт PowerShell.
- Кампания – Я
- Охота и инфраструктура.
- приписывание
- Ранние исправления.
- Заключение
- SEQRITE Защита.
- МНК
- MITRE ATT&CK.
- Референсы
Авторы: Субхаджит Сингха, Прия Патель., Сатвик Рам Пракки.
Введение
Seqrite Команда APT из лаборатории первой присвоила эту номенклатуру. Тихая рысь к группе угроз. До этого и позже несколько исследователей идентифицировали первоначальные кампании и называли эту группу разными названиями, включая YoroTrooper, Рыбалка осетровых, Кавалерийский оборотень, ShadowSilkи другие. Поскольку мы были первыми, кто обнаружил и отследил эти кампании под этим названием, мы продолжаем называть группу Тихая рысь для поддержания согласованности и избежания путаницы, вызванной несколькими перекрывающимися псевдонимами.
Как сообщали многие другие поставщики исследовательских материалов, а также мы, Silent Lynx известен тем, что организует фишинговые кампании, выдавая себя за государственных служащих, чтобы атаковать госслужащих. Используя множество собственных, а иногда и готовых инструментов для атак из проектов с открытым исходным кодом, они в основном были нацелены на аналитические центры, правительства стран Центральной Азии, российское правительство и некоторые страны Юго-Восточной Азии.
В этой статье мы рассмотрим, как мы идентифицировали одну и ту же группу, внося неторопливые изменения в развертывание стейджеров и допуская небольшие ошибки в OPSEC, что позволило нам обнаружить кампании, направленные на азербайджано-российские отношения с использованием поддельных архивов RAR. Эта группа также атаковала организации в Китае и Центральной Азии с помощью вредоносного .NET-импланта. Мы полагаем, что единственной целью группы является исключительно шпионаж, осуществляемый в спешке, что приводит к множеству ошибок, которые привели к многочисленным результатам данного исследования. Мы также рассмотрим инфраструктуру, охватывающую несколько кампаний и имплантов, выявленных на этапе исследования.
Ну и последнее, но не менее важное – это последняя тема этого исследования, которая называется «Дороги ведут в Душанбе». Эта тема будет постепенно включаться в последующие части блога, давая основание для выбора этой темы.
Временная шкала.

Ключевые цели.

Компания Silent Lynx ориентировалась на различные секторы в разных странах, и в этом исследовании мы сосредоточимся на тех, которые имеют очень тесную географическую связь с событиями, такими как Астана, Душанбе и Баку. Первая кампания, которую мы отслеживали в начале июня – сентябре, была направлена Китайские и центральноазиатские правительственные аналитические центры, использующие тема саммита, который состоялся в Астана, который является столицей КазахстанВ середине сентября – октябре мы обнаружили ещё одну кампанию, проводимую той же группой, которая использует электронные письма от Государственные структуры Кыргызстана для атаки на различные организации в России, что также было обнаружено исследователями угроз в BI. Zone.

Следуя по схожим следам, мы обнаружили, что злоумышленник также нацелился на организации, участвующие в Азербайджано-российская дипломатия, используя тему саммита вместе с конкретными ключевыми словами, такими как «Стратегическое сотрудничество», который состоялся в Душанбе. Целевыми отраслями промышленности являются следующие:
Затронутые отрасли
- Правительственные аналитические центры и дипломаты.
- Горнодобывающая индустрия.
- Транспорт и связь.
Географический фокус
- Таджикистан
- Азербайджан
- Россия
- Китай
- Другие страны Центральной Азии (см. предыдущие исследования, связанные с открытие молчаливой рыси)
Цепочка заражения

Первоначальные результаты.
Одно из немногих исключений – сервис и приложение для презентаций SEQRITE Команда APT тщательно отслеживает деятельность группировки Silent Lynx с ноября 2024 года. Первоначально мы обнаружили, что группа нацелена на множество важных организаций в Кыргызстане, Туркменистане и Узбекистане, преследуя единственную цель — шпионаж в критически важных секторах, таких как национальные банки, железнодорожные проекты и т. д. Наши выводы были представлены на... Вирусный бюллетень, 2025 г..

Как упоминалось в нашем сотрудничестве с VirusTotal на основе наших исследований и ключевых моментов, которые мы используем для преследования группы угроз, например, навязчивая идея использования имплантов и загрузчиков PowerShell в кодировке Base64, которые злоупотребляют двоичным файлом PowerShell.exe.

Используя аналогичную ключевую логику, мы обнаружили кампанию в сентябре, которая, по нашему мнению, была организована первоначально в июне месяце и образцы были обнаружены нами в сентябре.

Позже, следуя аналогичной логике, мы обнаружили ещё одну кампанию, которая использовала схожий modus operandi с небольшими изменениями в расстановке стейджеров. Поскольку это было обнаружено в октябре, мы полагаем, что это снова организовано в том же октябре, в зависимости от определённой темы.
Дальнейшие исследования и сопоставления привели нас к подтверждению того, что эти две кампании, хотя и с очень небольшим количеством изменений в развертывании полезных нагрузок финальной стадии, были запущены одной и той же группой угроз Silent Lynx.
В следующем разделе исследования мы сосредоточимся на технических и других интересных частях исследования.
Технический анализ.
В ходе нашего исследования этой группы угроз под кодовым названием Операция «Пик-А-Баку»Мы обнаружили несколько наборов кампаний. Чтобы представить результаты наглядно, мы разделили анализ на два раздела.
В первом разделе подробно описываются различные методы, используемые злоумышленником для развертывания обратной оболочки последнего этапа, которая в первую очередь была направлена на организации, участвующие в Российско-азербайджанские отношенияВторой раздел посвящен кампаниям, направленным на Отношения Китая и Центральной Азии. Важно отметить, что технический анализ не организован в хронологическом порядке и не отражает точную последовательность событий в рамках всей кампании.
Кампания – Я
Начнем с анализа кампании, целью которой стали субъекты российско-азербайджанских дипломатических отношений.
Октябрь-2025
Первоначально, в первой половине октября 2025 года, а точнее, во вторую неделю октября, наша команда обнаружила вредоносный RAR-архив, известный как «План развития стратегического сотрудничества.pdf.rar», что расшифровывается как «План развития стратегического сотрудничества». Кстати, мы также проверили, как на самом деле написано имя этого файла. грамматически неверно в русском языке, предполагая, что он, вероятно, был создан неноситель языка или сгенерированы автоматически с использованием нескольких переводчиков, доступных в Интернете.

Поскольку мы считаем, что эта кампания была направлена на дипломатические структуры, которые были вовлечены или имели отношение к организации и проведению встречи, эта кампания была специально направлена дипломатические учреждения которые были вовлечены или связаны с организация и координация В Душанбе прошла российско-азербайджанская встреча, Таджикистан, в октябре 2025 годаУчитывая время и политическую напряженность, связанную с саммитом, который был посвящен восстановлению и укреплению стратегическое сотрудничество между двумя странами, большинство подозревается, что источник угрозы пытался собирать разведданные о дипломатических коммуникациях связанных с этим взаимодействием на высоком уровне.
Теперь давайте рассмотрим технический арсенал использованного набора вредоносных полезных нагрузок.
Путь LNK

Мы нашли подозрительный RAR-файл «План развития сотрудничества.pdf.rar» и, открыв его, увидели только, что RAR-файл содержит вредоносный LNK с похожим именем.

Изучив содержимое LNK-файла, мы выяснили, что LNK, по сути, пытается использовать двоичный файл powershell.exe для загрузки и выполнения вредоносного файла PowerShell из репозитория GitHub, известного как GoBuster777. Загружаемый файл — 1.ps1. Интересно, что мы также обнаружили подозрительный путь к файлу, который будет использован для дальнейшего анализа и отслеживания атак в следующем разделе этого исследования.

После загрузки файла 1.ps1 мы обнаружили еще одно сходство с предыдущими кампаниями Silent Lynx, а именно использование вредоносного блока данных, закодированного в формате Base64 и запускаемого через PowerShell.

После декодирования блока Base64 мы определили, что это быстрый обратный шелл на базе TCP, который подключается к 206.189.11.142:443. Полезная нагрузка открывает сокет, устанавливает поток и входит в постоянный цикл «чтение-выполнение-возврат»: она считывает текстовые команды от удалённого оператора, выполняет их локально с помощью Invoke-Expression, преобразует перечислимые результаты в строки и записывает вывод обратно по тому же соединению. Наконец, мы также обнаружили, что злоумышленник также использовал туннелер с открытым исходным кодом. Лиголо-нг наряду с обратной оболочкой на основе PowerShell, которая в целом давала ТА доступ к выполнению произвольных команд на машине жертвы.
Вредоносный имплант SILENT LOADER.
Мы определили второй имплант Связанный с той же кампанией. Файл, названный silent_loader.exe, был загружен из похожего места (Азербайджан).

Учитывая этот артефакт и многочисленные псевдонимы, ранее использовавшиеся для группы, мы полагаем, что актер мог отдавать предпочтение варианту «Тихий"мотив наименования. Это предпочтение может объяснить название имплантата. Бесшумный загрузчик и поддерживает наше дальнейшее использование Тихая рысь этикетка для отслеживания.

Если рассмотреть технические детали импланта, то он оказывается чрезвычайно простым по своей природе и тесно связан с загрузчиком на C++, который мы обнаружили в самой первой кампании. В этом импланте он использует iex для загрузки вредоносного файла 1.ps1, который мы видели в предыдущем разделе.

Наконец, он формирует полную команду для загрузки и выполнения вредоносного скрипта PowerShell, передавая командную строку в качестве аргумента API CreateProcessW. Это создаёт новый процесс PowerShell, снова подключающийся к фреймворку C2.

Одной из самых интересных особенностей Silent Loader является то, что он в точности соответствует первоначальному загрузчику, который мы обнаружили еще в период с ноября 2024 г. по январь 2025 г. Это указывает на то, что единственное ключевое отличие состоит в том, что вместо добавления закодированного двоичного объекта Base64 в двоичный файл загрузчика злоумышленник предпринял медлительную попытку загрузить содержимое с GitHub.
Вредоносный имплант LAPLAS – TCP и TLS.
Мы также обнаружили вредоносный имплант, используемый этой группой в этой кампании, и отслеживаем его под именем Laplas. Он написан на C++ и использует Сетевой стек на основе TCP для связи.

Рассмотрев начальную часть этого импланта, мы увидели, что он пытается подключиться к вредоносной команде и управлению через определенный порт номер 443. Обратный шелл в принципе работает следующим образом:
- ./laplas.exe
Если аргументы не указаны во время запуска, поток кода возвращается к жестко закодированному адресу C2 и номеру порта внутри двоичного файла, который передается функции sub_F710D0, которая по сути является функцией Connector.

Если взглянуть на коннектор, он сначала спит 5 секунд, а затем выполняет некоторые буферные операции, продолжая подключение к серверу C2.

Затем другая функция выполняет операцию XOR-декодирования жестко закодированной строки, которая после декодирования оказывается cmd.exe, который далее передается как параметр в CreateProcess API.


В импланте есть несколько интересных моментов. Один из них — это куча бесполезного кода, который не особо полезен в контексте работы импланта. Другой момент — сервер C2, возвращающий эхо. каждый раз, когда имплант пытается подключиться к серверу.

И, наконец, получив сообщение о выходе от злоумышленника, имплант освобождает все ресурсы и корректно завершает работу. Мы также обнаружили другую версию того же импланта LAPLAS, которая выполняет практически аналогичные задачи, с небольшими отличиями в инфраструктуре управления и контроля, а также в некоторых функциях и артефактах. на основе TLS обратная оболочка.
Следует отметить, что имплант с функционалом на основе TLS не использовался в российско-азербайджанской кампании. Мы обнаружили его с помощью нескольких опорных точек, и, учитывая его несколько уникальный технический аспект, этот раздел был добавлен в раздел технического анализа.

Первый интересный момент содержит интересную строку Phenyx2022, которая, как мы полагаем, является просто жалобной подписью, которую разработчик хотел выставить напоказ, пока выполняется имплантат.

В этой части имплант отправляет оператору сообщение ПРИВЕТ, нажмите Enter. После завершения установления связи он использует объекты Windows, известные как каналы, для операций ввода-вывода и других простых аспектов этого импланта.

Как упоминалось в этом случае, C2 импланта, который осуществляет связь по TLS, использует другой адрес C2.

Получив от оператора сообщение «shexit», он корректно завершает работу, выдавая сообщение «Goodbye».
Вредоносный .NET Implant – SilentSweeper.

Мы также выявили еще один имплант .NET, используемый в этой кампании, и отслеживаем его под названием SilentSweeper.

Интересной особенностью этого импланта является то, что он принимает несколько аргументов, один из которых, скажем, -extract, фактически отвечает за извлечение вредоносного скрипта PowerShell и запись его в файл. Он, по сути, встроен в раздел Resources исполняемого файла.

Помимо предыдущей возможности извлечения PowerShell в файл, имплант также предоставляет множество других опций, таких как -?, которая предоставляет список справки по спецификациям импланта, и опция -debug, которая поддерживает отладку скрипта PowerShell.


Как уже упоминалось, имплант загружает имя файла из ресурсов, известного как qw.ps1, и считывает содержимое файла, а затем продолжает выполнять содержимое скрипта PowerShell.

Расшифровав блог в формате Base64, мы выяснили, что он, по сути, представляет собой загрузку вредоносного файла 1.ps1, представляющего собой обратный шелл, который мы анализировали в первом разделе исследования. В следующем разделе мы рассмотрим другую кампанию.
Кампания – II
Начнем с анализа кампании, направленной против субъектов дипломатических отношений между Китаем и Центральной Азией.
Во вторую неделю сентября 2025 года наша команда обнаружила вредоносный RAR-архив, известный как China-Central Asia SummitProject.rar. Мы полагаем, что эта кампания была направлена на дипломатические представительства, отдельных лиц и другие организации, участвующие или связанные с организацией саммита, а также имеющие определённое отношение к принятию решений и подписанию множества других соглашений, а также к координации различных других вопросов. Саммит Китай-Центральная Азияпроводится в Астана, Казахстан, 2025 июня.


На основании ранее обнаруженных кампаний и кампаний, выявленных другими поставщиками исследований угроз, было замечено, что эта группа угроз нацелена на сектор транспорта и связи, включая железные дороги и другие критически важные инфраструктурные области.
Таким образом, анализ исторического поведения группировки и целевых секторов показывает, что субъекты угрозы, вероятно, стремились собирать разведданные об инициативах в области транспорта и связи. Эти проекты, по всей видимости, связаны со стратегическими рамками, установленными на саммите Китай-Центральная Азия в 2025 году.
Теперь давайте рассмотрим технический арсенал использованного набора вредоносных полезных нагрузок.
Вредоносный .NET-имплант – SilentSweeper

При поиске подозрительного RAR-файла China-Central Asia SummitProject.rar мы обнаружили, что RAR-файл содержит вредоносный исполняемый файл с похожим именем.

Как было проанализировано в предыдущем разделе при внедрении SilentSweeper, теперь мы сосредоточимся на вредоносном скрипте PowerShell, который в этой кампании известен как TM3.ps1.

При декодировании блока Base64 мы обнаружили скрипт PowerShell, который загружает два вспомогательных скрипта ( VBScript и PowerShell скрипт) с удаленного хоста, а затем создает запланированную задачу с именем WindowsUpdate. Задача настроена на запуск. каждые шесть минут (/sc минута /mo 6) и запускается один раз сразу после создания, а загруженные файлы записываются во временную папку текущего пользователя (например, C:\Users\ \AppData\Local\Temp\WindowsUpdateService.ps1 и …\WindowsUpdateService.vbs). В следующем разделе мы рассмотрим VBS и скрипт PowerShell.
Вредоносный. VBScript.

При рассмотрении VBScript становится совершенно очевидно, что единственной целью этого скрипта является выполнение более позднего этапа, который по сути является файлом PowerShell.
Вредоносный PowerShell.


Затем, изучив файл WindowsUpdateService.ps1, мы обнаружили, что он содержит закодированный блок данных, который при дальнейшем декодировании оказался очень похож на полезную нагрузку обратного шелла финальной стадии, которую мы анализировали ранее в этом блоге. Также важно отметить, что среди всех кампаний злоумышленник использовал инструмент с открытым исходным кодом. Ligolo-ng.
В следующем разделе мы сосредоточимся на охотничьих и инфраструктурных артефактах.
Охота и инфраструктура.
В ходе анализа обеих кампаний мы выявили несколько артефактов, которые могут служить ценными опорными точками для дальнейшего изучения, например, использование метаданных на основе LNK, опорные точки инфраструктуры и другие неатрибутивные кампании. Давайте подробнее рассмотрим эти аспекты.
Поворот через LNK-метаданные.
Многочисленные метаданные на основе LNK привели к другим неатрибутивным кампаниям. Давайте разберёмся в этих аспектах.

Первоначально, при изучении вредоносного LNK-файла, мы обнаружили интересный рабочий каталог, содержащий приведенные выше метаданные, которые по сути выглядят следующим образом: C:\Users\GoBus\OneDrive\Рабочий стол, что по сути переводится как Рабочий стол.


Продолжая изучение артефакта, мы обнаружили набор из 11 файлов с расширением .LNK, которые, по сути, содержат те же метаданные. Примечательно, что мы обнаружили вредоносный RAR-файл, который также выполняет вредоносные задачи в стиле LNK, и который, как мы считаем, на данный момент является кампанией, не имеющей атрибуции, содержит LNK-файл с аналогичными метаданными.
Далее мы рассмотрим, как опорные точки по инфраструктурным артефактам приводят к увеличению количества неатрибутивных кампаний.
Поворот - через инфраструктурные артефакты.

Поскольку мы увидели, что вредоносный обратный шелл PowerShell размещался на GitHub, дальнейшее изучение этого артефакта привело нас к другой кампании, которая содержит имя resume.rar и в настоящее время не атрибутирована с точки зрения целевого сектора, использующего точно такие же методы.


Далее, изучив многочисленные полезные данные, которые также имели несколько каналов связи между репозиторием GitHub и другими инфраструктурными объектами, мы обнаружили ещё один набор адресов вредоносных хостов и, проведя дальнейший анализ, обнаружили ещё одну кампанию, которая использовала вредоносный ZIP-файл WindowsUpdateService.zip, содержащий вредоносный скрипт PowerShell.

Мы также обнаружили еще одну кампанию, связанную с этим вредоносным инфраструктурным артефактом, а также этот двоичный файл, связанный с кампаниями, которые обслуживали эти вредоносные файлы.


Мы также обнаружили несколько исполняемых файлов, подключавшихся к этим вредоносным артефактам и выполнявших различные задачи. Теперь давайте рассмотрим детали инфраструктуры в следующем разделе.
| Хост/IP-адрес | ASN | Локация |
| 62.113.66.137 | КАК 60490 | Россия () |
| 206.189.11.142 | АСН 14061 | Нидерланды () |
| 62.113.66.7 | КАК 60490 | Россия () |
| 37.18.27.27 | КАК 48096 | Россия () |
Attribution.
Атрибуция — действительно самая сложная часть, поскольку она задаёт чёткое направление в плане виктимологии и многих других аспектов кампании по созданию угроз, что во многих случаях может быть проблематично. Хотя её можно ограничить до определённой степени, внимательно отслеживая группу угроз, особенно её ТТП, интересы в определённых географических и инфраструктурных проектах с целью шпионажа. Поэтому, учитывая эти артефакты, мы с высокой уверенностью приписали эти кампании угроз Silent Lynx. Вот некоторые из причин:
Атрибуция, ориентированная на «Арсенал».
- Поскольку мы отслеживали эту группу угроз, мы обнаружили, что операторы сильно одержимы кодировкой Base64 и переход к обратным оболочкам в C++, PowerShell, Golang 7 .NET. Мы полагаем, что группа или операторы следили за нашими исследованиями и решили сохранить закодированный в Base64 двоичный файл на GitHub, а не жёстко кодировать его в двоичном коде C++, поскольку, как мы уже видели в разделе технического анализа, сходство обоих имплантов во многом заключается в их кодовой базе.
- В предыдущих кампаниях, где мы видели, что группа угроз нацелилась на правительственные учреждения Туркменистана с помощью вредоносного ZIP-файла, содержащего загрузчик C++ еще в первой половине 2025 года, мы также наблюдали точно такое же поведение, когда она нацелилась на дипломатические и другие важные учреждения, участвующие в отношениях между Китаем и Центральной Азией. Это доказывает, что группа использовала одни и те же TTP в обеих кампаниях, которые по сути сбрасывали полезную нагрузку на диск, без какого-либо материала, ориентированного на отвлекающий манёвр.
- Исходные сжатые файлы фишинговых атак и файлы полезной нагрузки имеют одинаковое имя, что мы видели в большинстве кампаний этой группы по целям в Центральной Азии, мы считаем, что группа слишком медлительна, чтобы вносить определенные изменения, что создает уникальную модель для угроз-
охота на особь с целью создания определенного шаблона, основанного на предвзятости, которому следует эта группа. - Мы также обнаружили в обеих кампаниях, что эта группа сильно одержима использованием Инструменты туннелирования на основе Golang, как и в первой кампании, они использовали RESOCKS, а в этих кампаниях они перешли на Ligolo-Ng, где оба инструмента имеют много технических сходств, таких как поддержка зашифрованных туннелей, цепочка прокси и кроссплатформенная совместимость.
виктимология
- В опубликованном нами первоначальном исследовании мы отметили, что этот источник угрозы в первую очередь нацелен на несколько стран Центральной Азии и их критически важную инфраструктуру, такую как государственные структуры, банковский сектор и организации, участвующие в межстрановых инфраструктурных проектах в схожей географической зоне. В настоящем исследовании мы также выявили то же самое в обеих кампаниях, где наблюдался очень общий инфраструктурный поворот, приводящий к сходству между кампанией, нацеленной на российско-азербайджанские отношения, и кампанией, направленной на отношения между Китаем и Центральной Азией, что, по нашему мнению, является ошибкой OPSEC со стороны этой группы угроз.
- Мы считаем, что группа угроз в первую очередь заинтересована в событиях, происходящих в Душанбе такие как встреча российско-азербайджанский главы государств проекты Например, автомагистраль Китай-Таджикистан и авиасообщение Пекин-Душанбе, направленные на развитие бизнеса и многостороннего обмена. Таким образом, с точки зрения виктимологии, мы можем дать среднюю степень уверенности в отношении целевых секторов.
Ранние исправления.
В этом году мы увидели, что Silent Lynx нацелился на события, представляющие интерес для геосферы Центральной Азии, особенно на саммиты, которые предполагают большой объем инфраструктурных решений и множество других дипломатических решений и улучшений.

Мы считаем, что эта группа также следила за событием, которое включает в себя Секретари Индии и Центральной Азии Встреча состоится в октябре. Хотя пока это лишь предположение и скорее предварительная рекомендация организациям, участвовавшим в этой встрече. На момент публикации данного исследования мы не наблюдали подобных кампаний, поэтому данный раздел исследования следует рассматривать как рекомендательный.
Заключение
Мы приходим к выводу, что «Тихая рысь», которая SEQRITE Группа APT, занимающаяся разработкой и исследованием подобных стратегий уже год, участвовала в многочисленных кампаниях, нацеленных на различные страны, инициировавшие определенные дипломатические и инфраструктурные проекты, а также на другие критически важные сектора экономики многих стран Центральной Азии. Они также нацелены на организации, базирующиеся в России и Китае, и в настоящее время очень активны, внося минимальные изменения в свой арсенал и, возможно, будут нацелены на организации, участвующие в аналогичных диалоговых встречах. Мы ожидаем, что Silent Lynx продолжит использовать двухслойные скрипты и размещенные на GitHub полезные нагрузки для обеспечения недорогого и стабильного присутствия в сети.
SEQRITE Защита.
- MalgentCiR.
- троян.50055.GC
- boxter.50066.SL
- Троян.50056.GC
МОК.
| Хеш (SHA-256) | Тип вредоносного ПО |
| ef627bad812c25a665e886044217371f9e817770b892f65cff5877b02458374e | RAR-файл |
| 5b58133de33e818e082a5661d151326bce5eeddea0ef4d860024c1dbb9f94639 | RAR-файл |
| 5bae9c364ee4f89af83e1c7d3d6ee93e7f2ea7bd72f9da47d78a88ab5cfbd5d4 | RAR-файл |
| 72a36e1da800b5acec485ba8fa603cd2713de4ecc78498fcb5d306fc3e448c7b | Файл LNK |
| 5e3533df6aa40e86063dd0c9d1cd235f4523d8a67d864aa958403d7b3273eaaf | Файл LNK |
| b58f672e7fe22b3a41b507211480c660003823f814d58c04334ca9b7cdd01f92 | Файл LNK |
| ae51aef21ea4b422ef0c7eb025356e45d1ce405d66afbb3f6479d10d0600bcfd | PowerShell |
| 0bce0e213690120afc94b53390d93a8874562de5ddcc5511c7b9b9d95cf8a15d | PowerShell |
| 821f1ee371482bfa9b5ff1aff33705ed16e0147a9375d7a9969974c43b9e16e8 | PowerShell |
| 262f9c63c46a0c20d1feecbd0cad75dcb8f731aa5982fef47d2a87217ecda45b | EXE |
| 123901fa1f91f68dacd9ec972e2137be7e1586f69e419fc12d82ab362ace0ba9 | EXE |
| 6cb54ec004ff8b311e73ef8a8f69b8dd043b7b84c5499f4c6d79d462cea941d8 | EXE |
| 97969978799100c7be211b9bf8a152bbd826ba6cb55377284537b381a4814216 | EXE |
| 9de8bbc961ff450332f40935b739d6d546f4b2abf45aec713e86b37b0799526d | EXE |
| b5a4f459bdff7947f27474840062cfce14ee2b1a0ef84da100679bc4aa2fcf77 | EXE |
| ffda4f894ca784ce34386c52b18d61c399eb2fc8c9af721933a5de1a8fff9e1b | EXE |
| 2c8efe6eb9f02bf003d489e846111ef3c6cab32168e6f02af7396e93938118dd | исполняемый файл .NET |
| 1531f13142fc0ebfb7b406d99a02ec6441fc9e40725fe2d2ac11119780995cd3 | исполняемый файл .NET |
| 67cf0e32ad30a594442be87a99882fa4ac86494994eee23bdd21337adb804d3f | исполняемый файл .NET |
| 036a60aa2c62c8a9be89a2060e4300476aef1af2fd4d3dd8cac1bb286c520959 | исполняемый файл .NET |
| 32035c9d3b81ad72913f8db42038fcf6d95b51d4d84208067fe22cf6323f133c | исполняемый файл .NET |
| a639a9043334dcd95e7cd239f8816851517ebb3850c6066a4f64ac39281242a3 | исполняемый файл .NET |
| a83a8eb3b522c4517b8512f7f4e9335485fd5684b8653cde7f3b9b65c432fa81 | исполняемый файл .NET |
| 26aca51d555a0ea6d80715d8c6a9f49fea158dee11631735e16ea75c443a5802 | исполняемый файл .NET |
| 303f03ae338fddfe77c6afab496ea5c3593d7831571ce697e2253d4b6ca8a69a | исполняемый файл .NET |
| 40d4d7b0bc47b1d30167dd7fc9bd6bd34d99b8e0ae2c4537f94716e58e7a5aeb | VBA |
| b0ac155b99bc5cf17ecfd8d3c26037456bc59643344a3a30a92e2c71c4c6ce8d | VBA |
| b87712a6eea5310319043414eabe69462e12738d4f460e66a59c3acb5f30e32e | ZIP |
| Хост/IP-адреса |
| обновления-проверка-microsoft[.]ddns[.]net |
| catalog-update-update-microsoft[.]serveftp[.]com |
| hxxp://206.189.11[.]142/ |
| 62 [.] 113 [.] 66 [.] 137 |
| 62.[.]113[.]66[.]7 |
| 37 [.] 18 [.] 27 [.] 27 |
MITRE ATT & CK
| тактика | Идентификатор техники | Название техники |
| Первичный доступ / Фишинг | T1566.001 | Вложение для целевого фишинга |
| Типы | T1204.001 | Казнь пользователя: вредоносная ссылка |
| T1204.002 | Пользовательское выполнение: вредоносный файл | |
| T1106 | Собственный API (CreateProcess / CreateProcessW) | |
| Настойчивость | T1053.005 | Запланированная задача/задание: Планировщик заданий Windows |
| Интерпретатор команд и сценариев | T1059.001 | PowerShell |
| Уклонение от защиты | T1027 | Замаскированные файлы или информация |
| T1036 | Маскарад | |
| Команда и управление | T1071 | Протокол прикладного уровня (HTTPS / веб-протоколы) |
| T1095 | Протокол не прикладного уровня (сырой TCP / пользовательский C2) | |
| Проксирование и туннелирование | Т1071 / Т109 | Туннелирование/Прокси (использование Ligolo-ng) C2/сетка/туннель |
| эксфильтрации | Т1041 / Т1071 | Эксфильтрация по каналу C2/прикладному уровню |
Референсы
A1: Газеты-Аутлеты
- Россия и Азербайджан сигнализируют о новом этапе стратегического сотрудничества – Defensehere
- Душанбе принимает Путина и лидеров Содружества Независимых Государств – The Diplomat.
- Саммит Китай — Центральная Азия: China Southern Airlines открывает новый прямой рейс, соединяющий Пекин и Душанбе…
- На саммите Китай-Центральная Азия будет разработан новый план будущего сотрудничества: представитель
- Индия и государства Центральной Азии будут сотрудничать с Афганистаном для решения проблем безопасности | Последние новости Индии
A2: Существующие публичные исследования
- Раскрытие тайной APT-атаки Lynx: атаки на центральноазиатские организации с помощью вредоносных кампаний
- VTPRACTITIONERS{SEQRITE}: Отслеживание UNG0002, Silent Lynx и DragonClone ~ Блог VirusTotal.
- ShadowSilk: трансграничный бинарный союз для кражи данных | Блог Group-IB.
- Zone/rus/expertise/blog/cavalry-werewolf-atakuet-rossiyu-cherez-doveritelnye-otnosheniya-mezhdu-gosudartvami/.
- Virus Bulletin :: Silent Lynx: раскрытие кампании кибершпионажа в Центральной Азии



