• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Операция MotorBeacon: злоумышленник атакует российский автомобильный сектор, используя .NET Implant
Операция MotorBeacon: злоумышленник атакует российский автомобильный сектор, используя .NET Implant
17 октябрь 2025

Операция MotorBeacon: злоумышленник атакует российский автомобильный сектор, используя .NET Implant

Написано Прия Патель
Прия Патель
Технические

Содержание:

  • Введение
  • Ключевые цели.
    • Пострадавшие отрасли.
    • Географический фокус.
  • Цепочка заражения.
  • Первоначальные результаты.
    • Взгляд в документ-приманку
  • Технический анализ
    • Этап 1 – Вредоносный LNK-скрипт
    • Этап 2 – Вредоносный .NET-имплант
  • Охота и инфраструктура.
  • Заключение
  • Seqrite Защита.
  • МНК
  • MITRE ATT&CK.
  • Авторы

Введение

SEQRITE Исследовательская группа Labs недавно обнаружила кампанию, нацеленную на российскую автомобильную торговую отрасль, включающую как коммерческие, так и автомобильные транзакции. Мы выявили использование неизвестного вредоносного ПО на платформе .NET, которое мы назвали CAPI Backdoor.

В этой статье мы рассмотрим технические детали этой кампании, с которыми мы столкнулись во время первоначального анализа, и рассмотрим различные этапы цепочки заражения, начиная с глубокого изучения документа-приманки и заканчивая анализом бэкдора CAPI. Затем мы рассмотрим инфраструктуру, а также общие тактики, методы и процедуры (TTP).

Ключевые цели

Затронутые отрасли

  • Автомобильная индустрия
  • Индустрия электронной коммерции

Географический фокус

  • Российская Федерация

Цепочка заражения

Первоначальные результаты

Недавно, 3 октября 2025 года, наша команда обнаружила вредоносный ZIP-архив, который появился на VirusTotal , где ZIP-файл использовался в качестве предварительного источника заражения методом фишинга, содержащего приманки с расширениями PDF и LNK, а также конечный .NET DLL-имплант, известный как CAPI Backdoor.

ZIP-файл с названием «Перерасчёт заработной платы 01.10.2025», что расшифровывается как «Перерасчёт заработной платы по состоянию на 1 октября 2025 года», содержит вредоносный LNK-файл с именем «Перерасчёт заработной платы 01.10.2025.lnk» (то же самое значение), который отвечает за выполнение вредоносного .NET-импланта с использованием LOLBIN-файла rundll32.exe. При последующем запуске он подключается к серверу управления и контроля. Теперь давайте рассмотрим документ-обманку.

Взгляд в документ-приманку

Первоначально при изучении документа-приманки, известного как Уведомление для налоговой инспекции №P4353.pdf, что переводится как Уведомление для налоговой инспекции № P4353.pdf, обнаруживается полная пустота, тогда как другая приманка, известная как adobe.xml, оказывается приманкой, связанной с налоговым законодательством и другими похожими концепциями.

Посмотрев на первую страницу, мы увидели ложное упоминание о том, что с 1 октября 2025 года для всех сотрудников произойдут изменения, связанные с налогообложением. Там же упоминается, что на последующих страницах этого документа будут упомянуты изменения и дополнительные расчеты.

Далее, изучив вторую страницу, мы обнаружили расчёты, связанные с процентной ставкой налога на доходы физических лиц (НДФЛ), иллюстрирующие влияние новой налоговой ставки на годовой доход сотрудников. В документе сравнивается прежняя ставка в 13% с новой ставкой в ​​15% для доходов, превышающих 3 000 000 рублей, что показывает соответствующие изменения общей суммы налога и чистой заработной платы.

Итак, на последней странице упоминаются изменения, связанные с доходами, и объясняется, как новая ставка подоходного налога с физических лиц приводит к снижению чистой заработной платы. Также здесь даны рекомендации для сотрудников, призывающие их планировать свой бюджет в соответствии с обновленными налоговыми обязательствами и обращаться в отдел кадров или бухгалтерию, если им требуются разъяснения или помощь по новым правилам.

В следующем разделе мы рассмотрим технический анализ.

Технический анализ

Мы разделили технический анализ на два этапа. Сначала мы рассмотрим вредоносный LNK-скрипт, встроенный в ZIP-файл. Затем мы проанализируем вредоносный .NET-имплант, который используется для сохранения бэкдора и предоставляет множество других возможностей, которые мы подробно опишем.

Этап 1 – Вредоносный LNK-скрипт

ZIP-файл содержит LNK-файл, известный как «Перерасчет заработной платы 01.10.2025.lnk». После его изучения мы пришли к выводу, что единственное назначение LNK — просто запустить вредоносный DLL-имплант CAPI с помощью утилиты Windows, известной как rundll32.exe.

При рассмотрении аргументов командной строки становится совершенно ясно, что она пытается выполнить функцию экспорта, известную как config, которая выполнит вредоносные задачи, используя LOLBIN.

В следующем разделе будут рассмотрены технические возможности DLL-имплантата, известного как CAPI.

Этап 2 – Вредоносный .NET-имплант

При первоначальном анализе мы обнаружили, что файл adobe.dll является финальным этапом, который также известен как client6.dll и, как оказалось, запрограммирован на .NET.

Теперь, проанализировав двоичный файл, мы обнаружили, что внутри импланта .NET, известного как АЛО .

Теперь мы рассмотрим эту интересную функцию и проанализируем ее функциональность.

  • IsAdmin – Эта функция проверяет, имеет ли двоичный файл определенные привилегии уровня администратора, используя так называемый идентификатор безопасности. Это делается путем сверки текущего идентификатора безопасности с идентификатором безопасности администратора.

  • av – Эта функция проверяет наличие всего установленного антивирусного программного обеспечения в текущей учетной записи пользователя с помощью запроса SELECT * FROM AntiVirusProduct с использованием WMI и возвращает список на сервер C2.

  • OpenPdfFile – Эта функция открывает обманный документ на экране пользователя в формате PDF.

  • Подключиться и получить команды – Функция Connect подключается к серверу C2 223.75.96, используя TCP-клиент через порт 443. Инструкции, отправленные сервером C2, принимаются функцией ReceiveCommands в виде массива байтов, затем инструкции декодируются в строку и соответствующим образом реализуются.

  • ВыполнитьКоманду – Эта функция реализует инструкции, полученные от вредоносного IP-адреса, такие как отключение соединения, отправка пути к текущему каталогу, создание бэкдора с сохранением данных, кража данных из браузеров, таких как Chrome, Edge и Firefox, получение информации о текущем пользователе, создание снимка экрана текущего экрана и, наконец, отправка всей информации команде и управлению.

  • dmp1, dmp2 и dmp3 – Эти три функции отвечают за кражу данных браузера текущего пользователя на машине.

Функция dmp1 создает каталог с именем edprofile_yyyyMMddHHmmss и пытается перебрать все файлы и папки, доступные в Местное государство Папка, содержащая зашифрованный ключ браузера Edge. Она сохраняет все собранные данные в ZIP-файле с именем edprofile.zip и отправляет его на сервер управления.

Аналогично функция dmp2 создает ZIP-файл с именем chprofile_safe.zip и сохраняет все данные, такие как закладки, история, значки сайтов, популярные сайты, настройки, расширения.

Аналогичным образом функция dmp3 ищет профиль браузера Firefox пользователя. Если профиль найден, она копирует файлы profiles.ini, installs.ini и другие данные, такие как расширения, файлы кэша, миниатюры и мини-дампы, в ZIP-архив ffprofile_safe.zip и отправляет его на сервер C2.

  • экран - Эта функция делает снимок экрана текущего пользователя, а также отмечает дату и время и отправляет изображение в формате png на сервер C2.

  • IsLikelyVm – Эта функция отвечает за проверку доступности виртуальной машины. Она использует различные функции для анализа системы жертвы, которые мы рассмотрим по порядку.
    • CheckHypervisorPresent – Эта функция использует запрос SELECT HypervisorPresent FROM Win32_ComputerSystem для проверки наличия гипервизора, который представляет собой программное обеспечение для управления несколькими виртуальными машинами в системе.

      • CheckGuestRegistryStrong – Эта функция проверяет пути к разделам реестра, относящимся к виртуальной машине, присутствующей в системе. Функция содержит список наиболее вероятных известных путей реестра, относящихся к виртуальной машине, и сравнивает их с системными путями.
      • CheckSmbiosMarkers – Эта функция проверяет наличие BIOS управления системой , который содержит список производителей и моделей виртуальных машин, присутствующих в системе. Затем он сравнивает полученные данные с общим списком виртуальных машин, который содержит эта функция.
      • CheckPnPMarkers – Эта функция собирает все устройства PNP (Plug and Play), их имена, производителей и идентификаторы PNPDeviceID, уникальные для каждого устройства в системе. Затем она сравнивает эти данные с наиболее распространёнными строками, которые могут быть доступны, для обнаружения наличия виртуальной машины.
      • CheckDiskMarkers – Эта функция проверяет устройства PNP (Plug and Play), связанные с виртуальными машинами, присутствующими на диске.
      • CheckVideoMarkers – Эта функция перечисляет все устройства Video_controller, присутствующие в системе, и сравнивает все устройства с общим списком виртуальных машин, содержащихся в функции.
      • CheckVmMacOui – Эта функция собирает все MAC-адреса сетевого адаптера и сравнивает их с некоторыми жестко запрограммированными MAC-адресами, которые специально созданы для виртуальных машин.
      • HasRealGpu – Эта функция проверяет, есть ли на компьютере-жертве настоящий графический процессор, путем перечисления всех поставщиков графических процессоров, чтобы проверить, работает ли он на законной системе или на виртуальной машине.
      • HasRealDiskVendor – Эта функция проверяет, имеется ли на зараженном компьютере реальный поставщик дисков, перечисляя всех поставщиков дисков в Disk Drive.
      • Имеет аккумулятор или корпус ноутбука – Эта функция проверяет тип аккумулятора или корпуса ноутбука, доступный в системе.
      • HasOemPcVendor – Эта функция ищет известное настоящее имя производителя системы, например DELL, HP, LENOVO и т. д., чтобы сделать вывод, является ли система легитимной или виртуальной машиной.

Затем файл устанавливает свойство персистентности, позволяющее вредоносным операциям продолжаться даже после удаления исходного DLL-файла. Для этого используются два метода, которые мы рассмотрим далее.

  • persist1 – Эта функция извлекает адрес CAPI Backdoor (импланта .NET) с помощью GetExecutingAssembly().Location метод, а затем копирует имплант в папку Microsoft в перемещаемом каталоге пользователя Данные приложения Затем он создаёт LNK-файл с именем Microsoft.lnk и сохраняет его в папке «Автозагрузка» текущего пользователя. В качестве целевого пути для Microsoft.lnk указывается служебная программа Windows rundll32.exe, а в качестве аргументов — расположение сохранённого бэкдора.

  • persist2 – Подобно функции persist1, эта функция также сначала сохраняет CAPI Backdoor в папке Microsoft в перемещаемой папке пользователя. Данные приложения Затем он создает экземпляр объекта запланированной задачи, формирует новое определение задачи с именем AdobePDFи настраивает триггер, который запускается через час после создания и повторяется каждый час в течение семи дней. Затем он добавляет действие, запускающее C:\Windows\System32\rundll32.exe с сохранённым CAPI Backdoor, и регистрирует эту запланированную задачу в корневой папке планировщика.

Вот несколько интересных функций, которые выполняет CAPI-бэкдор. Есть и другие функции, такие как сбор информации о компьютере и другой важной информации и её отправка на сервер управления (C2).

Охота и инфраструктура

Первоначально мы обнаружили, что с этим вредоносным DLL-имплантом связаны два сетевых артефакта, один из которых представляет собой случайный домен, сгенерированный алгоритмом DGA.

Мы отслеживали кампанию с 3 октября и увидели, что злоумышленник, использовав домен на начальном этапе и выполнив некоторые действия, перенаправил вредоносный домен на исходный.

Затем, через некоторое время, злоумышленник разместил CAPI Backdoor на порту 443 и добавил гиперссылку на исходный веб-сайт для фишинговой кампании.

Вредоносная инфраструктура, размещенная под ASN КАК 197695 в рамках организации, известной как AS-REG .

Более поздняя инфраструктура, в которой имплант осуществлял обратный вызов и извлекал всю украденную у жертвы информацию, размещалась под ASN 39087 в организации ООО «Пакт».

Заключение

Мы отслеживаем эту кампанию с 3 октября и обнаружили, что она использует поддельный домен carprlce[.]ru, который очень похож на настоящий домен carprice[.]ru. Это указывает на то, что злоумышленники нацелены на российский рынок. автомобильный секторВредоносная нагрузка — это .NET DLL который действует как вор и устанавливает настойчивость для будущих вредоносных действий.

SEQRITE Protection

  • Троян.49992.SL
  • RatCiR

МНК

MD5 Имя файла
c6a6fcec59e1eaf1ea3f4d046ee72ffe Pereraschet_zarabotnoy_platy_01.10.2025.zip
957b34952d92510e95df02e3600b8b21 Перерасчет заработной платы 01.10.2025.lnk
c0adfd84dfae8880ff6fd30748150d32 Adobe.dll

C2

hxxps://carprlce[.]ru

91.223.75[.]96

MITRE ATT & CK

тактика Идентификатор техники Имя
Первоначальный доступ T1566.001 Вложение для целевого фишинга
Типы T1204.002 Пользовательское исполнение: вредоносный файл (LNK)
T1218.011 Выполнение подписанного двоичного прокси-файла: rundll32.exe
Настойчивость T1564.001 Скрыть артефакты: скрытые файлы и каталоги
Дискавери T1047 Инструментарий управления Windows (WMI)
T1083 Обнаружение файлов и каталогов
Доступ к учетным данным T1555.003 Учетные данные из веб-браузеров
‎ T1113 Захват экрана
Управление и контроль T1071.001 Протокол прикладного уровня: веб-протоколы
эксфильтрации T1041 Эксфильтрация через канал C2

Авторы.

Прия Патель

Субхаджит Сингха

 предыдущий постОперация «Шелковая приманка»: запланированные задания превращены в оружие для боковой загрузки DLL...
Следующий пост  Анатомия вторжения Red Hat: Crimson Collective и SLSH Ext...
Прия Патель

О Прие Патель

...

Статьи Прии Патель »

Похожие статьи

  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации