Содержание:
- Введение
- Ключевые цели
- Затронутые отрасли
- Географический фокус
- Цепочка заражения
- Первоначальные результаты
- Изучение документа-приманки
- Технический анализ
- Этап 1 – Первичное заражение через файл LNK
- Этап 2 – Анализ загрузчика PowerShell
- Этап 3 – .NET Dropper – Анализ файла Document.exe
- Этап 4 – Доставка приманки и анализ SheetAgent RAT.
- Инфраструктура и атрибуция
- Заключение
- SEQRITE Protection
- Индикаторы компрометации (IOC)
- MITRE ATT&CK Картографирование
- Авторы
Введение
Seqrite Исследовательская группа APT постоянно отслеживает кампании угроз, направленные на организации и отдельных лиц по всему миру. В ходе недавней работы по поиску угроз мы выявили сложную кампанию, нацеленную на соискателей работы в правительстве Индии. Злоумышленник использовал объявление о наборе персонала в правительство Индии на должности старших полевых сотрудников в Секретариате Кабинета министров в качестве приманки для привлечения потенциальных жертв.
Вредоносное ПО распространяется через ZIP-архив, содержащий несколько файлов, используемых в цепочке заражения, включая вредоносный ярлык LNK, скрипт PowerShell и исполняемый файл. В ходе атаки злоумышленник также использует в своих целях легитимный инструмент ControlR RMM и сервисы Google.
В этом блоге мы подробно рассмотрим технический анализ финальной полезной нагрузки, которую мы назвали SheetAgent RAT, включая токены и ключи, используемые для связи с Google Drive и Google Sheets. Мы также изучим инфраструктуру кампании, на которой размещено несколько панелей. Наконец, мы сопоставим наблюдаемые методы с фреймворком MITRE ATT&CK и используем эти результаты для оценки вероятного субъекта угроз, стоящего за кампанией.
Ключевые цели
Затронутые отрасли
- Правительство/государственный сектор
- Образование и академия
- Технологии и программное обеспечение
Географический фокус
- Индия
Цепочка заражения

Первоначальные результаты
Seqrite Наша команда отслеживает угрозы, направленные против Индии, и недавно мы выявили вредоносную кампанию, специально нацеленную на правительство Индии и сектор трудоустройства. В ходе поиска угроз мы обнаружили ZIP-архив под названием Approved Documents 2026.pdf.zip. На первый взгляд, это выглядел как файл для проверки документов. Однако, изучив содержимое архива, мы обнаружили три файла разных типов.

Архив содержал следующие файлы: Document.exe, Document-24062026-Y6352634.lnk и JT-agenda.ps1.
Первоначальное заражение начинается с файла LNK, замаскированного под значок браузера Microsoft Edge, чтобы выглядеть как легитимный документ. Мы также обнаружили, что файл LNK запускает скрипт PowerShell (JT-agenda.ps1), который затем запускает исполняемый файл (Document.exe), который мы проанализируем в следующем разделе.
В этом разделе мы рассмотрим документ-приманку, использованный в кампании. Этот документ загружается на втором этапе заражения с командно-контрольного (C2) сервера злоумышленника и предназначен для отвлечения жертвы, пока вредоносное ПО выполняется в фоновом режиме.
Изучение документа-приманки

Документ-приманка, используемый в этой кампании, размещен на подозрительном домене, который ведет к IP-адресу злоумышленника (38[.]242[.]157[.]89). Документ выглядит как отсканированная копия газеты Employment News, известной индийской газеты, публикующей объявления о вакансиях и возможностях трудоустройства в государственных учреждениях. В заголовке указан официальный веб-сайт www.employmentnews.gov.in, а номер выпуска датирован 13-19 июня 2026 года.

Это объявление представляет собой рекламу набора на должности старших полевых сотрудников (технических) в Секретариате Кабинета министров правительства Индии. Оно содержит подробную информацию, такую как критерии отбора, требования к образованию, возрастные ограничения, количество вакансий, требования к результатам экзамена GATE, инструкции по подаче заявок и крайний срок подачи заявок.
В следующем разделе мы проанализируем технические аспекты файлов, использованных в кампании, и определим субъекта угроз на основе тактик, методов и процедур, выявленных в ходе нашего анализа.
Технический анализ
Мы разделили технический анализ на четыре этапа. Сначала мы анализируем вредоносный LNK-файл, затем скрипт PowerShell. После этого мы изучаем загрузчик .NET (Document.exe) и, наконец, анализируем сброшенные файлы Document.lnk и SheetAgent (agent.exe).
Этап 1 – Первичное заражение через файл LNK
После распаковки архива Approved Documents 2026.pdf.zip мы обнаружили, что жертве был виден только один файл, Document-24062026-Y6352634.lnk. Два других файла, Document.exe и JT-agenda.ps1, были настроены как скрытые файлы, что делало их невидимыми в настройках проводника Windows по умолчанию.

Проанализировав LNK-файл, мы обнаружили, что в его описании указано «Установить ControlR Agent», что соответствует более поздним стадиям заражения, когда устанавливается ControlR Agent. Как мы уже упоминали, чтобы файл выглядел легитимным, злоумышленники заменили стандартный значок LNK на значок браузера Microsoft Edge.
Изучив команду, встроенную в LNK-файл, мы обнаружили, что она вызывает powershell.exe для выполнения JT-agenda.ps1. Скрипт запускается в скрытом и неинтерактивном режиме.
Этап 2 – Анализ загрузчика PowerShell

Файл LNK запускает JT-agenda.ps1, представляющий собой второй этап заражения. При изучении скрипта мы обнаружили, что он вызывает powershell.exe с помощью длинной команды, закодированной в Base64 и переданной через параметр -EncodedCommand.

После расшифровки встроенной команды мы обнаружили, что скрипт загружает установщик агента ControlR с сервера demo.controlr.app и сохраняет его во временный каталог жертвы. После завершения загрузки запускается установщик с предопределенным набором параметров установки, которые автоматически регистрируют машину жертвы в экземпляре ControlR злоумышленника.
Команда включает три важных параметра регистрации:
Идентификатор арендатора (d5eab065-bbe2-4178-9574-1cbac7e40c64)
Секретный ключ (o3EdUNCztAZN8JOdSsTmezkOYz6tqnJgAHryon2ysg5vVhVDGNPJlKwUJCu826JRbmEMt-EqLKN1QbFwvBLHZw)
Идентификатор ключа (319fe2d0-027e-4435-8b29-52af76a1972b)

После анализа загруженного исполняемого файла мы подтвердили, что это легитимный установщик ControlR, имеющий цифровую подпись Bitbound. Злоумышленники используют это легитимное программное обеспечение для удаленного управления, чтобы установить постоянный удаленный доступ к системе жертвы.
Согласно нашему анализу, возможное последствие запуска установщика ControlR заключается в том, что система жертвы регистрируется в экземпляре ControlR, созданном злоумышленником, что может привести к постоянному удаленному доступу. После регистрации злоумышленник сможет удаленно управлять системой, выполнять команды, передавать файлы и отслеживать действия жертвы.
После установки агента ControlR скрипт PowerShell запускает ранее извлеченный файл Document.exe, который мы проанализируем на следующем этапе.
Этап 3 – .NET Dropper – Анализ файла Document.exe
Третий этап заражения начинается с выполнения Document.exeкоторый запускается с помощью скрипта PowerShell.

Наш первоначальный анализ Document.exe с помощью Detect It Easy (DIE) показал, что это 32-битный исполняемый файл .NET. Для дальнейшего анализа бинарного файла и понимания его функциональности мы использовали dnSpy.

После запуска Document.exe создает каталог с именем %APPDATA%\Microsoft\WinSyncDefender\. Название папки очень похоже на название легитимного компонента Windows, который используется для хранения файлов, необходимых на более поздних этапах заражения.

Затем исполняемый файл извлекает из себя два встроенных ресурса: agent.exe, который выступает в качестве конечной полезной нагрузки, и Document.lnk, который используется для отображения документа-приманки. Эти ресурсы встраиваются в исполняемый файл и записываются в созданную директорию во время выполнения.
В ходе нашего анализа мы обнаружили, что вредоносное ПО обеспечивает постоянное присутствие в системе двумя различными способами, гарантируя выполнение конечной полезной нагрузки всякий раз, когда жертва входит в систему.

Основной механизм обеспечения устойчивости основан на запланированной задаче Windows под названием WindowsDefenderSyncService, которая имитирует легитимную службу Windows. Вредоносная программа динамически создает задачу, настроенную на запуск agent.exe при каждом входе пользователя в систему, а затем каждые три минуты. Для регистрации задачи вредоносная программа генерирует временный XML-файл конфигурации и импортирует его с помощью schtasks.exe.
Если запланированное задание создать не удаётся, вредоносная программа переходит ко второму механизму закрепления, используя папку автозагрузки Windows. Она создаёт ярлык с именем WindowsDefenderSync.lnk, указывающий на скрытый файл agent.exe, и размещает его в %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\. В результате вредоносная программа автоматически запускается при каждом входе пользователя в систему.

Вредоносная программа генерирует временный VBScript, который использует WScript.Shell для создания LNK-файла. Ярлыку присваивается описание «Windows Netlogon System Synchronization Service», чтобы он выглядел легитимным. После создания ярлыка VBScript выполняется через wscript.exe, а затем удаляется.
Далее мы проанализируем два файла, загруженных исполняемым файлом .NET, agent.exe и Document.lnk, чтобы понять их функциональность.
Этап 4 – Доставка приманки и анализ с использованием SheetAgent.
Два файла, agent.exe и Document.lnk, представляют собой заключительный этап цепочки заражения, каждый из которых выполняет свою функцию. Сначала мы проанализируем содержимое файла Document.lnk.

Файл Document.lnk отвечает за отображение поддельного документа жертве. Он запускает powershell.exe, который загружает поддельный PDF-файл с сервера управления и контроля (38[.]242[.]157[.]89) и сохраняет его как document.pdf во временном каталоге пользователя. Затем он немедленно открывает PDF-файл на экране жертвы. Как обсуждалось в анализе поддельного документа, PDF-файл был разработан для того, чтобы обмануть соискателей работы в индийском правительстве, выдавая его за законное объявление о наборе персонала в Секретариат Кабинета министров.

Второй файл, загруженный .NET-загрузчиком, — это agent.exe, который мы назвали SheetAgent. После извлечения его в систему жертвы загрузчик переименовывает и запускает его как WindowsDefenderSyncService.exe. Этот исполняемый файл представляет собой пользовательский троян удаленного доступа (RAT) на основе .NET, который служит резервным каналом управления для злоумышленника.

Первый шаг, выполняемый SheetAgent, — это аутентификация в Google Sheets. Вредоносная программа содержит жестко закодированные учетные данные сервисной учетной записи Google, встроенные непосредственно в бинарный файл, включая идентификатор проекта, адрес электронной почты сервисной учетной записи, идентификатор закрытого ключа и полный закрытый ключ RSA. Используя эти учетные данные, она создает объект SheetsService с разрешением на доступ к API Google Sheets и Google Drive. После аутентификации она подключается к контролируемому злоумышленником документу Google Sheets, который служит резервным сервером управления (C2) вредоносной программы.
В ходе анализа мы обнаружили, что вредоносная программа использует фиксированную структуру таблиц Google Sheets, встроенную непосредственно в бинарный файл. Каждому столбцу назначена определенная функция, которая выступает в качестве канала управления (C2) вредоносной программы.
| Column | Описание |
| A | Сохраняет имя компьютера жертвы. |
| B | записывает текущую метку времени |
| C | Содержит команды, отданные злоумышленником. |
| D | Сохраняет результат выполнения команд. |
| E | Сохраняет публичный IP-адрес жертвы. |
| F | Сохраняет текущий статус агента, например, ONLINE или ERROR. |
| H | Используется для оповещений |
| J | Читает список мониторинга URL-адресов |
Вредоносная программа использует документ Google Sheets для отслеживания каждой зараженной системы. При первом запуске она выполняет проверку... Колонка A для имени компьютера жертвы. Если система уже указана в списке, вредоносная программа продолжает использовать ту же строку. В противном случае она регистрирует жертву, используя следующую доступную строку в электронной таблице. Эта строка затем используется на протяжении всего процесса заражения, где вредоносная программа постоянно считывает команды, написанные злоумышленником в таблице Google, выполняет их на компьютере жертвы и записывает результаты выполнения обратно в ту же строку.
В ходе нашего анализа мы обнаружили, что agent.exe также включает в себя набор методов защиты от анализа.

Вредоносная программа объединяет несколько проверок с помощью функции IsRunningInVirtualMachine(). В общей сложности вредоносная программа использует 14 различных методов обнаружения виртуализации.
Программа проверяет производителя системы и информацию о BIOS с помощью WMI, ищет дисковые накопители и графические адаптеры, связанные с виртуализацией, ищет процессы VMware и VirtualBox, анализирует ключи реестра на наличие артефактов виртуализации, проверяет префиксы MAC-адресов, связанные с виртуальными машинами, и проверяет наличие драйверов и каталогов установки, специфичных для виртуальных машин.
Вредоносная программа также ищет имена пользователей, часто используемые в средах анализа, ищет артефакты, связанные с песочницами, такими как Any.Run и Triage, и обнаруживает устройства и службы, специфичные для виртуализации.
Как только одна из этих проверок выявит среду анализа, вредоносная программа переключится на процедуру очистки вместо продолжения выполнения.

Процедура очистки создает временный пакетный файл с именем cleanup.bat в каталоге %TEMP%. После небольшой задержки скрипт принудительно удаляет исполняемый файл вредоносной программы, удаляет ее конфигурационный файл (service.json), удаляет сам пакетный файл, а затем завершает работу.
Инфраструктура и атрибуция
В ходе нашего расследования мы также изучили инфраструктуру, использованную в ходе кампании. Мы обнаружили, что злоумышленники использовали комбинацию собственных серверов и легитимных облачных сервисов для распространения вредоносного ПО, размещения поддельных документов и связи с зараженными системами.
В ходе расследования мы использовали жестко закодированные учетные данные сервисной учетной записи Google, встроенные в SheetAgent RAT (agent.exe), для аутентификации в ресурсах Google Workspace, используемых вредоносным ПО. Это позволило нам изучить содержимое Google Drive, доступное через сервисную учетную запись.
Сервисный аккаунт (service@sheet12-500308.iam.gserviceaccount.com) принадлежит проекту Google Cloud sheet12-500308 и имеет права доступа как к Google Sheets, так и к Google Drive. При проверке аккаунта мы обнаружили в его корневом каталоге две папки: R-MSI-00-15-5d-9b-ea-f9 и Data. Однако на момент проведения исследования обе папки были пусты, и мы не обнаружили в них никаких дополнительных файлов или артефактов.
В ходе нашего расследования мы также идентифицировали учетную запись Gmail otp.applyanyjob@gmail.com, которая связана с инфраструктурой Google Workspace, используемой в этой кампании. Эта учетная запись была указана как владелец папки «Данные».
Мы также обнаружили, что IP-адрес 38[.]242[.]157[.]89 использовался не только для размещения документа-приманки. На этом же сервере размещалось несколько веб-панелей управления на разных портах.

Мы обнаружили, что на портах 9000 и 7000 размещались веб-панели управления. На порту 9000 размещалась панель под названием SecureMonitor, а на порту 7000 — панель управления под названием PrivateRat. Для доступа к обоим интерфейсам требовалась аутентификация по имени пользователя и паролю. Мы также заметили, что на странице входа в PrivateRat имя разработчика отображалось как HeartMelt..

Мы также обнаружили еще одну веб-панель управления, работающую на порту 8000. Как и другие интерфейсы, она требовала аутентификации для предоставления доступа.
На основании нашего расследования мы со средней степенью уверенности предполагаем, что эта кампания, вероятно, связана с APT36. Кампания нацелена на соискателей работы в индийском правительстве и использует легитимные сервисы, такие как ControlR и Google Sheets, для получения и удержания доступа. Она также использует многоступенчатую цепочку заражения, канал управления и контроля, а также механизмы обеспечения устойчивости, которые очень похожи на методы, наблюдаемые в предыдущих кампаниях APT36.
В ходе исследования аналогичной активности мы наткнулись на отчет Zscaler ThreatLabz, описывающий следующее: кампании которые использовали многие из тех же методов, включая использование Google Sheets для управления и контроля, вредоносное ПО на основе .NET и аналогичные механизмы обеспечения постоянного присутствия в системе.
Заключение
Эксплуатация ShadowRecruit Это многоэтапная вредоносная кампания, нацеленная на соискателей работы в индийском правительстве посредством официальных объявлений о наборе персонала. Кампания использует легитимное программное обеспечение ControlR для удаленного доступа, а также специально разработанную вредоносную программу на основе .NET, которая взаимодействует через Google Sheets в качестве резервного канала управления.
В дополнение к вредоносной инфраструктуре мы обнаружили несколько веб-панелей управления, размещенных на том же сервере, включая SecureMonitor, PrivateRat и еще один интерфейс управления. В панели PrivateRat также отображалось имя разработчика HeartMelt.. На основании полученных данных мы с умеренной степенью уверенности можем заключить, что данная кампания связана с APT36.
SEQRITE Protection
Lnk.Trojan.Loader.50884.GC
Script.Trojan.Dropper.50886.GC
Lnk.Trojan.Pantera.50898.SL
Lnk.Trojan.Pantera.50901.GC
Trojan.Agent.S39585887
Индикаторы компрометации (IOC)
Название файлаХэш файла (SHA-256)
| Утвержденные документы 2026.pdf.zip | 2b33b5185e93e1655eb27dbaa025d7ee088627db3d640fe4709be705646b189c |
| Document.exe | ee9dd2a180aea75af5c0eda16b83681c0a5fed451bfad6d5b3af85c3b62fa210 |
| Document-24062026-Y6352634.link | 434243e615b93a1b948c26ad55902bd78f9fa18e42375c15790634375c1ad3f4 |
| JT-agenda.ps1 | 70fe7576f20f5dd6a3d872753c922f1394d91487f5eabb417b240b83c22e31b2 |
| ControlR.Agent.Installer.exe | cf3f1bceb83fa3acefbabae4bdc275347cfe03dd7fc770052a33baef204a89f7 |
| MicrosoftSyncService.exe | b928e523b51187b932e48a65d36ce3d0c39ee9d409d493b90f98cf3d1e0e73b0 |
| Документ.ссылка | c4859db541b2bd0d266bbc44fafb5a767c862a57a3633a949dfaeebdf88ed529 |
| file.pdf | fd2ac3a761f66dc6954014532795f9108f65739f23e4b294d4563673b7996881 |
URL-адреса
| hxxp://38[.]242[.]157[.]89/file.pdf |
| 38[.]242[.]157[.]89:9000/login |
| 38[.]242[.]157[.]89:7000/login |
| 38[.]242[.]157[.]89:8000/login |
MITRE ATT&CK Картографирование
тактикаИдентификатор техникиНазвание техники
| Первоначальный доступ | T1566.001 | Фишинг: Целевое фишинговое вложение |
| Типы | T1204.002 | Пользовательское исполнение |
| Типы | T1059.001 | Интерпретатор команд и сценариев |
| Типы | T1106 | Родной API |
| Настойчивость | T1547.001 | Выполнение автозапуска загрузки или входа в систему |
| Настойчивость | T1053.005 | Запланированная задача |
| Повышение привилегий | T1548.004 | Механизм контроля за повышением уровня злоупотреблений |
| Уклонение от защиты | T1036.005 | Маскарад |
| Уклонение от защиты | T1140 | Деобфускация/декодирование данных |
| Уклонение от защиты | T1027.011 | Замаскированные файлы или информация |
| Уклонение от защиты | T1564.001 | Скрыть артефакты |
| Уклонение от защиты | T1070.004 | Удаление индикатора |
| Уклонение от защиты | T1497.001 | Уклонение от виртуализации/песочницы |
| Дискавери | T1082 | Обнаружение системной информации |
| Дискавери | T1614.001 | Обнаружение местоположения системы |
| эксфильтрации | T1041 | Эксфильтрация через канал C2 |
Авторы
Прия Патель
Картик Дживани
Шрутирупа Банерджи



