SpyGlace се завърна в кампания, която скрива зловредна дейност зад онлайн услуги, на които много компании се доверяват.

Операцията, свързана с групировката APT-C-60, използва фишинг имейли (spear-phishing), за да насочи жертвите към компрометиран архив, след което инсталира зловреден софтуер чрез верига от обикновени инструменти.

Последните действия показват как нападателите могат да превърнат нормалния бизнес трафик в прикритие. Жертвата може да получи връзка от Proton Drive, водеща до RAR архив, или злонамерен прикачен файл директно в имейла. Вътре в архива има пряк път за Windows (LNK файл), чието отваряне стартира инфекцията.

Анализаторите от JPCERT/CC идентифицираха кампанията, докато проследяваха продължаващата активност на APT-C-60 срещу организации в Япония. Те установиха, че групата е променила части от метода си за проникване и онлайн инфраструктурата си, запазвайки техниките, наблюдавани в операциите им през 2024 г. и 2025 г. Притеснението е не само от полезния товар на SpyGlace, но и от начина, по който веригата за доставка се слива с легитимния трафик.

Тя се основава на стандартни програми за Windows и познати платформи за разработка, което прави основните правила за блокиране по-малко надеждни и оставя организациите сами да откриват подозрително поведение, вместо просто да блокират подозрителни дестинации.

В доклад, споделен с Cyber Security News (CSN), JPCERT/CC посочва, че е наблюдавала версии на SpyGlace 3.1.15, 3.1.17 и 3.1.18, без големи функционални разлики спрямо по-ранни проби.

Атаките със SpyGlace злоупотребяват с доверени услуги за разработчици

Атаката започва, когато получателят отвори LNK файла. Прекият път се копира и стартира mshta.exe (легитимен компонент на Windows), за да изпълни скрит JavaScript, съхраняван във файла. Този код изтегля файл с име contributing1.txt, декодира го и извлича съдържанието му.

След това скриптът използва легитимно копие на git.exe от извлечените файлове, за да стартира друг скрипт. Този скрипт възстановява програма за изтегляне (downloader) от няколко .db фрагмента, след което я използва, за да събере още програми за изтегляне и зареждане (loaders), преди да стартира SpyGlace.

APT-C-60 насочва тези по-късни изтегляния през GitHub, GitLab, jsDelivr и Codeberg. Тъй като тези сайтове обслужват разработчици ежедневно, техният трафик изглежда безвреден в корпоративните мрежи. Групата и преди е използвала GitHub и Bitbucket, но по-широкият микс от платформи през 2026 г. увеличава местата, които защитниците трябва да разследват.

Използването на доверени услуги не прави дейността легитимна. Екипите по сигурността трябва да свържат потребителското действие (като отваряне на неочакван архив) с последващите събития, включително изпълнение на mshta.exe, необичайна дейност на git.exe, създаване на скриптове и изтегляния от платформи за разработчици.

Веригата за фишинг увеличава натиска върху откриването на заплахи

Кампанията демонстрира защо защитите срещу фишинг остават от съществено значение. Потребителите трябва да избягват отварянето на връзки към облачни хранилища в подозрителни имейли и да третират LNK файлове в RAR архиви като сериозен предупредителен знак.

Контролът на пощата трябва да маркира неочаквани архиви и файлове с преки пътища. Мониторингът на крайните устройства (endpoints) също трябва да алармира при пряк път, който стартира mshta.exe, или при стартиране на git.exe от необичайно временно местоположение. Мрежовите екипи трябва да анализират достъпа до услуги за хостване на код в контекста на устройството и процеса, който го генерира.

Констатациите също така подчертават стойността на поддържането на регистър на наблюдаваната инфраструктура и файлови хешове. Защитниците обаче не трябва да разчитат само на тях, тъй като операторите могат бързо да създават нови акаунти, хранилища и връзки за доставка.