- Ключевые цели.
- Пострадавшие отрасли.
- Географический фокус.
- Цепочка заражения – операция IconCat.
- Цепочка заражения – I.
- Цепочка заражения – II.
- Анализ кампании – Операция IconCat.
- Кампания-I
- Первоначальные результаты.
- Проводится расследование в отношении вредоносного PDF-файла.
- Технический анализ.
- Вредоносный имплант PyInstaller – PYTRIC
- Кампания-II
- Первоначальные результаты.
- Проводится расследование в отношении вредоносного файла, используемого для целевого фишинга в Outlook.
- Технический анализ.
- Вредоносный документ Word.
- Злонамеренный ржавчинный имплантат – РУСТРИЧЕСКИЙ
- Анализ инфраструктуры.
- Заключение
- SEQRITE Защита.
- МНК
- MITRE ATT&CK.
- Первоначальные результаты.
- Первоначальные результаты.
- Кампания-I
Введение
SEQRITE Группа APT лаборатории отслеживает Неизвестные кластеры [UNG0801], слегка развитая, но устойчивая угроза, предположительно происходящая из Западная Азия, при этом активность в основном наблюдается против израильские организацииДанный кластер демонстрирует сильную ориентацию на корпоративная среда, полагаясь на фишинговые приманки, созданные с помощью социальной инженерии написано в древнееврейский и разработаны таким образом, чтобы имитировать обычные внутренние коммуникации, такие как обновления в области соответствия нормативным требованиям, уведомления о безопасности или объявления о корпоративных вебинарах.
В ходе наблюдаемых кампаний повторяющейся закономерностью является активное использование злоумышленниками подделки значков антивирусов . Брендинг известных поставщиков решений в области безопасности, в первую очередь SentinelOne и Check Point , используется для создания ложного ощущения легитимности. Эти поддельные значки, имитирующие антивирусное ПО, распространяются с помощью вредоносных документов Word и PDF , которые выступают в качестве первоначального механизма доставки. После открытия документы приводят к извлечению или выполнению содержимого поддельного файла, что увеличивает вероятность взаимодействия пользователя и последующего взлома.
Первоначально эта деятельность отслеживалась внутри компании с помощью SEQRITE Лаборатории как Операция «ИконКот», в течение которого две отдельные цепочки заражения были выявлены начиная с третья неделя ноября 2025 годаОбе кампании нацелены на определенные организации по всему Израилю. Хотя кампании различаются по своим методам и вспомогательной инфраструктуре, систематическое злоупотребление ими сохраняется. Подмена значков AV в узких временных рамках операции. Мы считаем, что это указывает на общего оператора или сценарий действий. Исходя из этой поведенческой связи, SEQRITE Группа APT-атак в лаборатории объединяет эти кампании в единый кластер активности, который теперь отслеживается как UNG0801, которая может измениться в зависимости от будущих исследований.
Ключевые цели
Кампания UNG0801, включающая в себя оба кластера кампаний, нацелена на определенный набор отраслей в выбранных юрисдикциях, представляющих интерес, а именно:
Затронутые отрасли
- Поставщики услуг в сфере информационных технологий и управляемых сервисов.
- Кадровые и кадровые услуги.
- Компании по разработке программного обеспечения и технологиям
Географический фокус
- Израиль
Цепочка заражения – операция IconCat.
Кампания – Я

Кампания – II

Анализ кампании – Операция IconCat
Как мы уже упоминали, мы объединяем группу угроз под названием UNG0801, и мы также называем это операцией IconCat, поскольку считаем, что используется общая схема действий, включающая злоупотребление значками антивирусов от известных поставщиков. Поэтому сейчас мы подробно рассмотрим эти кампании, внедрение и другие специфические детали в следующих разделах.
Кампания – Я
В ходе этой кампании по распространению стратегии борьбы со злоупотреблениями антивирусным ПО мы обнаружили первую группу, которая злоупотребляла иконкой поставщика антивирусного ПО CheckPoint, подделывая её и используя в качестве логотипа для имплантируемого приложения PyInstaller, которое мы решили назвать PYTRIC , и которое действовало как легитимный бинарный файл. Поэтому мы отслеживаем её как первую кампанию или группу в рамках UNG0801 или операции IconCat.
Первоначальные результаты.
По состоянию на SEQRITE В ходе работы с группой APT-команды мы тщательно отслеживаем вредоносные программы, используемые для первоначального доступа, такие как ярлыки, фишинговые электронные письма, вредоносные установщики и многое другое. В ходе исследования мы обнаружили PDF-файл с именем help.pdf.

Этот образец был загружен в общедоступный корпус тестовой среды 16 ноября 2025 года, и первоначально он был загружен с геолокации Израиля. Эту кампанию обнаружили и другие исследователи в области безопасности.
Проводится расследование в отношении вредоносного PDF-файла.

При первоначальном анализе PDF-файла help.pdf мы обнаружили, что он служит одновременно и приманкой в виде документа , и механизмом доставки для следующего этапа цепочки заражения . Документ предписывает жертве загрузить инструмент под названием «Security Scanner», размещенный на Dropbox и защищенный паролем «cloudstar». В рамках социальной инженерии документ советует пользователям убедиться, что они используют последнюю версию инструмента , ложно намекая на его легитимность, связывая его с Check Point.

Чтобы сделать обманный механизм максимально релевантным, в PDF-файл также включены логотип и изображение стартового экрана средства безопасности, предоставленного компанией Check Point Anti-Malware Vendor.

На следующей странице документ содержит пошаговые инструкции по запуску сканирования , включая выбор целевого диска или папки, а также выбор между быстрым и комплексным режимом сканирования. В нем также объясняется, как пользователи могут запустить или остановить процесс сканирования и визуально отслеживать ход сканирования с помощью экранного индикатора, что создает впечатление легитимного и функционального инструмента безопасности.

На третьей странице этого PDF-файла рассматриваются доступные типы сканирования, такие как комплексное сканирование, быстрое сканирование и многое другое.

Последняя страница этого вредоносного PDF-файла посвящена интерфейсу результатов сканирования , который отображается после завершения процесса сканирования. В этом разделе представлено краткое описание ключевых показателей, включая общее количество просканированных файлов , обнаруженные угрозы и общую продолжительность сканирования . Кроме того, здесь приводится подробный список подозрительных файлов и запущенных процессов , а также общие рекомендации по устранению проблемы.

В следующем разделе мы рассмотрим технический анализ полезной нагрузки второго этапа, которую, согласно инструкции в формате PDF, жертва должна загрузить из Dropbox.
Технический анализ.
В этом разделе мы сосредоточимся на технических возможностях имплантата, который мы отслеживаем под обозначением PYTRIC.
Вредоносный имплант PyInstaller – PYTRIC.

Первоначально, при загрузке бинарного файла в базовые инструменты анализа, мы обнаружили, что он был упакован с помощью PyInstaller . Проще говоря, это означает, что вредоносная программа изначально была написана на Python , а затем упакована в автономный исполняемый файл для Windows. PyInstaller упаковывает интерпретатор Python, необходимые библиотеки и код Python, написанный злоумышленником, в один бинарный файл, позволяя ему работать в системах без установленного Python. Этот метод часто используется злоумышленниками, поскольку он упрощает развертывание, одновременно добавляя тонкий слой обфускации, что несколько усложняет статический анализ.

Поэтому мы решили извлечь файлы из этого вредоносного архива PYZArchive, а затем, после декомпиляции файла main.pyc, обнаружили вредоносные фрагменты кода.

Наконец, мы видим, что вредоносный скрипт содержит множество сообщений для выполнения определенных задач.

Затем мы обнаружили набор интересных функций, известных как scan_files, которые, по сути, сканируют все файлы на целевой машине, а также другую функцию, которая проверяет, имеет ли скрипт или имплант PYTIC определенные права администратора для выполнения определенного набора задач.

Теперь, в заключительной части этого скрипта, мы видим, что со стороны ТА было выполнено множество команд, которые выполняют такие задачи, как полное удаление данных со всей системы, удаление всех резервных копий, проверка состояния резервных копий и многое другое, что делает этот имплант своего рода «очистителем» на стороне жертвы.
Таким образом, мы приходим к выводу, что имплант PYTRIC представляет собой, по сути, плохо запрограммированное вредоносное ПО, поддерживаемое PyInstaller. Кроме того, изучив токен бота Telegram, мы обнаружили, что имя бота, использованного для подключения к TA, — Backup2040, и именно он использовался для выполнения вышеуказанной операции.
Кампания – II
В рамках второй кампании по борьбе со злоупотреблениями антивирусным ПО мы обнаружили, что вредоносная программа использовала иконку поставщика антивирусного ПО SentinelOne, подделывая её и используя в качестве логотипа для имплантата на основе Rust, который мы решили назвать RUSTRIC, выдавая его за легитимный бинарный файл. Поэтому мы отслеживаем это как вторую кампанию или кластер под номером UNG0801 или Operation IconCat.
Первоначальные результаты.
После того как мы отследили первую кампанию, позже мы также отследили и идентифицировали вредоносное фишинговое электронное письмо, загруженное из Израиля.

Как мы видим, образец был загружен в общедоступный корпус песочницы 17 ноября 2025 года. Теперь давайте рассмотрим вредоносное электронное письмо, используемое для целевого фишинга.
Проводится расследование в отношении вредоносного целевого фишингового электронного письма.

Первоначально, при изучении вредоносного фишингового письма, мы обнаружили, что оно выдавало себя за LM Group , законную израильскую компанию по подбору персонала и кадровым услугам, используя домен lm.co.il. Изучив содержимое письма, мы выяснили, что отправитель использовал определенные формулировки, имитирующие внутреннюю корпоративную переписку, используя общее имя отправителя отдела и формальный иврит, а также приложил файлы, представленные как стандартные корпоративные инструкции и материалы для вебинаров, а именно Webinar.doc и Webinar.zip.
Технический анализ.
В этом разделе мы сосредоточимся на двух компонентах этой кампании: первый — это вредоносный документ Word, содержащий макросы, а второй и последний — это затравка, которую мы отслеживаем под ником RUSTRIC.
Вредоносный документ Word.

Первоначально, изучив инструменты анализа файлов, мы довольно хорошо ознакомились с форматом файла, а именно с тем, что это документ, содержащий макросы.

Кроме того, мы также заметили, что документ, по сути, поврежден, и единственная цель этого файла Word — сбросить финальный загрузчик. Изучив потоки данных, мы выяснили, что из всех потоков только два представляют интерес и содержат вредоносный код.

Дальнейшее извлечение вредоносного макроса показало, что он содержит несколько интересных функций для выполнения определенных задач. Также мы обнаружили, что злоумышленник оставил очень трогательное сообщение для аналитиков и жертвы, которое звучит так: «Привет :), хорошо проведи время :)».

Проанализировав функцию WriteHexToFile, мы определили, что она отвечает за извлечение и восстановление данных на заключительном этапе из потока UserForm1. Функция считывает большой шестнадцатеричный кодированный объект, хранящийся в значении UserForm1.TextBox1.Text, полученном на этапе проектирования, удаляет все артефакты форматирования, такие как пробелы и переносы строк, и проверяет целостность данных. Затем она декодирует шестнадцатеричную строку побайтно в ее исходный двоичный формат и записывает восстановленные данные на диск в файл PhotoAcq.log в каталоге «Загрузки» целевого объекта , известный как PhotoAcq.log.
Кроме того, мы обнаружили очень необычную закономерность: злоумышленник злоупотребляет смайликами, повторяет и оставляет похожие сообщения повсюду во вредоносном скрипте.

Далее, рассмотрим функцию love_me_, отвечающую за выполнение восстановленной полезной нагрузки после ее записи на диск. Она формирует полный путь к сброшенному файлу PhotoAcq.log, расположенному в каталоге «Загрузки» жертвы , и использует инструментарий управления Windows (WMI) для его запуска. В частности, макрос получает дескриптор класса Win32_Process через пространство имен root\cimv2 и вызывает метод Create для запуска нового процесса.
Далее мы рассмотрим последнюю полезную нагрузку, которой является RUSTRIC.
Злонамеренный ржавчинный имплантат – РУСТРИЧЕСКИЙ

Первоначально, при загрузке бинарного файла в инструменты первоначального анализа, мы выяснили, что это имплант, основанный на Rust.

Обратившись к основной функции, мы обнаружили, что, поскольку это исполняемый файл на Rust, в нем много смешанных фрагментов библиотек и кода, представляющих небольшой интерес.

Далее мы обнаружили интересную функцию, которая выполняет множество задач, таких как перечисление списка антивирусов, установленных на целевом компьютере.

Как уже упоминалось, мы также увидели, что он перечисляет в общей сложности 28 антивирусов, включая QuickHeal, CrowdStrike, CheckPoint, ESET и многие другие, путем перечисления имен файлов антивирусных агентов, конкретных папок и многого другого. Список антивирусных программ, перечисленных этим имплантом, выглядит следующим образом:
| # | Название антивируса |
| 1 | Quick Heal |
| 2 | Microsoft Defender |
| 3 | Avast |
| 4 | AVG |
| 5 | Avira |
| 6 | Bitdefender |
| 7 | Kaspersky |
| 8 | ESET |
| 9 | McAfee |
| 10 | Нортон |
| 11 | Trend Micro |
| 12 | Sophos |
| 13 | Malwarebytes |
| 14 | Panda Security |
| 15 | F-Secure |
| 16 | Comodo |
| 17 | Webroot |
| 18 | Cylance |
| 19 | SentinelOne |
| 20 | Черный углерод VMware |
| 21 | CrowdStrike |
| 22 | G DATA |
| 23 | Qihoo 360 |
| 24 | K7 вычислительной |
| 25 | Доктор Веб |
| 26 | Check Point |
| 27 | BullGuard |
| 28 | Emsisoft |

Кроме того, после завершения перечисления, если имплантат обнаружит, что определенные AV отсутствуют, он также выводит сообщение « Обнаружений не обнаружено ». Затем, после завершения перечисления AV, он переходит к выполнению следующего набора действий.

Первоначально выполняется команда whoami.exe, что, по сути, является стандартным действием, выполняемым имплантами, хотя и довольно шумным.

Далее выполняется команда hostname.exe, что является стандартным способом получения имени хоста целевого объекта.

И, наконец, последняя команда, которую запускает имплант, — это, по сути, nslookup.exe, которая выполняет операции, связанные с сетью.

И последнее, но не менее важное: мы также извлекли адрес системы управления и контроля, в данном случае импланта, который неоднократно пытался подключиться к адресу C2.
Теперь, завершая анализ этого базового имплантата, мы перейдем к рассмотрению артефактов, связанных с инфраструктурой.
Анализ инфраструктуры.
В ходе первой кампании мы выяснили, что злоумышленник использовал Telegram для коммуникационных и инфраструктурных задач, а во второй кампании мы извлекли из импланта данные для управления и контроля.

Итак, изучив детали инфраструктуры, мы обнаружили, что было несколько перенаправлений на HTTPS-версию веб-страницы, а также последний ответ, который, как мы выяснили, работал на порту 443, который, как мы полагаем, использовался для связи с сервером управления и контроля (C2).

Далее, в ходе проверки инфраструктуры мы обнаружили интересную деталь. IP-адрес, привязанный к домену, по-прежнему был связан с записью CNAME netvigil.org и продолжал отображать сертификат TLS, выданный для этого домена, вместо того, который мы анализировали. Это указывает на то, что VPS ранее размещал netvigil.org и никогда не был полностью перенастроен для нового домена. На практике, как мы полагаем, подобные остатки, когда базовый хост сохраняет сертификаты или записи виртуальных хостов от более ранней настройки, являются распространенным явлением на недорогой или перепрофилированной инфраструктуре, часто встречающимся в злонамеренных операциях.
Мы считаем, что злоумышленник просто перенаправил новый домен на существующий сервер, не удалив старую конфигурацию.

Анализ истории сертификатов в Censys дополнительно подтверждает эту оценку. При запросе к netvigil.org мы обнаружили несколько активных и недавно выданных сертификатов, связанных с одним и тем же доменом, включая записи с подстановочными знаками (*.netvigil.org).
Заключение
Таким образом, мы приходим к выводу, что, хотя мотивы обеих кампаний различны, они используют довольно схожую тактику злоупотребления значками антивирусов на имплантах для выполнения задач, что объединяет их под кластером UNG0801: первая использует значок и тему Check Point для доставки импланта PYTRIC, который выполняет разрушительные действия, такие как удаление системной информации, в то время как вторая также использует значок Sentinel One и немного похожую тему для доставки импланта RUSTRIC, который, как мы полагаем, используется исключительно в шпионских целях.
Определение авторства действительно является сложной и запутанной задачей, но, основываясь на довольно схожей стратегии и временных рамках кампаний, мы относим их к операции IconCat или UNG0801. Хотя, с некоторым противоречием, мы считаем, что первая кампания не направлена на кражу данных или шпионаж, в то время как вторая кампания сосредоточена на шпионаже, имитируя поведение группы, осуществляющей целенаправленную атаку (APT).
Таким образом, на этом подводится итог нашего исследования и с достаточной уверенностью обосновывается необходимость объединения кампаний в кластер, который может меняться, а также подчеркиваются определенные различия.
SEQRITE Защита.
- Вводят
- Win64
- Троян.50253.GC
- Троян.50255.GC
- Троян.50254.GC
МНК
| Hash | Тип файла |
| 6df21646d13c5b68c14c70516dfc74ef2aef4a4246970d7f4fbd072053ba40e6 | Outlook |
| 6f079c1e2655ed391fb8f0b6bfafa126acf905732b5554f38a9d32d0b9ca407d | Документ |
| 77ceeb88a1fe4fb03af1acc589e02aeb156e3b22b110124ce1b25c940b0d9bbe | ZIP |
| 54ebdea80d30660f1d7be0b71bc3eb04189ef2036cdbba24d60f474547d3516a | EXE |
| 2afcac3231235b5cea0fc702d705ec76afec424a9cec820749b83b6299d1fe1b | EXE |
| e422c2f25fbb4951f069c6ba24e9b917e95edb9019c10d34de4309f480c342df |
IP-адреса хостов
| stratioai[.]org |
| hxxps://www[.]dropbox[.]com/scl/fi/e2tctz6iy0s81dcxysbkf/help.pdf?rlkey=4b3uydquzd0h5xe7lk0gk95r9&st=c1qfydwi&dl=1 |
| 159 [.] 198 [.] 68 [.] 25 |
MITRE ATT & CK
| тактика | Идентификатор техники | Название техники | Как это применяется к операции IconCat |
| Первоначальный доступ | T1566.001 | Фишинг: Целевое фишинговое вложение | Обе кампании используют вредоносные PDF- и Word-документы в качестве вложений, распространяемые посредством целевого фишинга. |
| T1566.002 | Фишинг: Целевая фишинговая ссылка | В рамках первой кампании жертвам предлагается загрузить поддельный «сканер безопасности» из Dropbox. | |
| T1204.002 | Пользовательское выполнение: вредоносный файл | Жертв заставляют с помощью методов социальной инженерии открывать PDF/Word-документы вручную. | |
| Типы | T1059.006 | Интерпретатор команд и сценариев: Python | В рамках кампании I развертывается вредоносная программа на языке Python, упакованная с помощью PyInstaller (PYTRIC). |
| T1059.005 | Интерпретатор команд и сценариев: Visual Basic | В программе Campaign-II используются вредоносные макросы VBA в документе Word. | |
| T1047 | Инструментарий управления Windows | RUSTRIC запускается через WMI (Win32_Process.Create) | |
| Уклонение от защиты | T1036.005 | Маскарадинг: Соответствие законному имени или местоположению | Обе рекламные кампании высмеивают проверенных поставщиков антивирусного программного обеспечения (Check Point и SentinelOne). |
| T1027 | Замаскированные файлы или информация | Полезная нагрузка закодирована в шестнадцатеричном формате внутри документа Word. | |
| T1218 | Выполнение подписанного бинарного прокси-кода | Вредоносное ПО использует доверенные исполняемые файлы Windows (например, wmic, nslookup, whoami, hostname). | |
| Дискавери | T1518.001 | Обнаружение программного обеспечения безопасности | RUSTRIC перечисляет 28 различных антивирусных и EDR-продуктов, проверяя известные пути к файлам и индикаторы процессов. |
| Управление и контроль | T1105 | Входной инструмент передачи | В рамках первой кампании вредоносный код извлекается из Dropbox в качестве части цепочки заражения. |
| T1071.001 | Протокол прикладного уровня: веб-протоколы | Оба импланта пытаются подключиться к контролируемой злоумышленником инфраструктуре управления и контроля по стандартным веб-протоколам. |



