Изследователи по киберсигурност установиха нова злонамерена кибердейност от страна на атакуващ с връзки с Източна Азия, насочена към държавни структури в Близкия изток.

Компрометирането на системите е довело до внедряването на неоповестявани досега фамилии зловреден код, наречени TELESHIM, MIXEDKEY и BINDCLOAK, според Zscaler ThreatLabz. Фирмата за киберсигурност заяви, че е засякла кампанията по-рано този месец.

„Кампанията използва многостепенна верига на атака за установяване и поддържане на достъп в заразените системи, като TELESHIM злоупотребява с Telegram API за команда и управление (C2) комуникация, за да се слее с легитимния интернет трафик“, сподели Судип Сингх, старши мениджър за изследвания на APT в Zscaler ThreatLabz, в технически доклад, публикуван миналата седмица.

Веригата на атака започва с ISO файл, съдържащ легитимен изпълним файл („RegSchdTask.exe“), който се използва за странично зареждане (sideloading) на компрометирана DLL библиотека („AsTaskSched.dll“). Тя представлява 32-битова задна врата (backdoor) за Windows, наречена TELESHIM, която след това използва Telegram като C2 за извличане на компоненти за следващия етап.

Две от тези версии на злонамерен код се използват за задействане на втора верига за странично зареждане на DLL, включваща „GoProAlertService.exe“ и „pthreadVC2.dll“, като втората действа като рефлективен зареждащ модул (reflective loader) с кодово име MIXEDKEY, за да декриптира съдържанието на „C99F29AC08454855B3D538960BB2F34F.PCPKEY“ и да го изпълни.

Установено е, че както TELESHIM, така и MIXEDKEY разчитат на тежки техники за обфускация (замаскиране) на кода, включително криптиране на низове, изравняване на контролния поток (CFF), смесена булева аритметика (MBA) и непрозрачни предикати за възпрепятстване на опитите за обратен инженеринг. TELESHIM също така използва набор от методи за откриване на наличието на среди за анализ, базирани на виртуализация. Някои от тях са изброени по-долу:

  • Откриване на хипервизор чрез CPUID
  • Проверка на скоростта на RAM паметта чрез Windows Management Instrumentation (WMI)

C2 комуникацията на TELESHIM поддържа два типа съобщения:

  • Контролни съобщения, които се използват за регистриране на инфектирания хост чрез изпращане на неговия MAC адрес, изпълнение на получените команди и ексфилтриране на резултатите обратно към сървъра на части, ако изходните данни са по-големи от 1000 байта.
  • Съобщения за изтегляне и изпълнение, които се използват за изтегляне и стартиране на вторичен злонамерен код като планирани задачи (scheduled tasks).

Забележителното при крайния зловреден код е, че той е заключен зад два слоя XOR криптиране. Вторият слой използва техника, наречена „environmental keying“ (зависимост от околната среда), чрез криптиране посредством ключ за декриптиране, извлечен от серийния номер на диска на заразената машина. Това се прави с цел зловредният код да се активира само на целевите машини.

Последователността на атаката завършва с внедряването на BINDCLOAK — 64-битов C2 имплант, написан на C++, който се свързва с външен сървър („cert.hypersnet[.]com“).

От ThreatLabz отбелязват, че са идентифицирали дейност след компрометирането от страна на C2 оператора, като например команди за разузнаване на системата, потребителите и мрежата, както и доставяне на злонамерен код за следващия етап, повечето от които са извършени между 7 юли 2026 г. и 9 юли 2026 г. C2 командите са изпълнявани само между 04:00 и 12:00 ч. UTC, като основната част от дейността е протичала между 07:00 и 11:00 ч. UTC.

Въз основа на публичния IP адрес на атакуващия, системния език (locale), конфигуриран на неговия Windows сървър, геолокацията на IP адреса и активните часове на работа, се оценява с умерена до висока степен на достоверност, че кампанията е дело на противник, произхождащ от Източна Азия. На този етап тя не е приписана на нито един известен атакуващ или група.

„Дейността отразява и по-широки тенденции като заобикаляне на EDR системи, сливане с легитимния интернет трафик чрез злоупотреба с доверени платформи и използване на техники за обфускация на кода като MBA и CFF с цел възпрепятстване на обратния инженеринг“, каза Сингх.