2026 m. liepos 7–9 d. užfiksuota įsilaužimo kampanija, nutaikyta į Vidurio Rytų vyriausybines institucijas, yra akivaizdus šiuolaikinės prieigos asimetrijos pavyzdys. „Zscaler ThreatLabz“ kibernetinio saugumo tyrėjai nustatė sudėtingą daugiapakopę atakų grandinę, kurioje piktnaudžiaujama patikimomis platformomis ir atliekama gili sistemos žvalgyba, siekiant išlaikyti ilgalaikį buvimą sistemoje. Techniniai duomenys rodo operaciją, pasižyminčią griežta laiko disciplina ir stipriu kodo užmaskavimu (obfuscation). Operatoriai savo valdymo ir kontrolės (C2) veiklą apribojo aštuonių valandų langu tarp 4:00 ir 12:00 val. UTC, o didžiausia vykdymo koncentracija buvo tarp 7:00 ir 11:00 val. UTC. Šis tvarkaraštis atitinka standartinę darbo dieną Rytų Azijos laiko juostose. Kenkėjiškos programinės įrangos artefaktai, konkrečiai TELESHIM, MIXEDKEY ir BINDCLOAK, išnaudoja architektūrinius trūkumus, susijusius su tuo, kaip operacinės sistemos tikrina trečiųjų šalių bibliotekų įkėlimą.
Ataka prasideda nuo ISO failo, kuris veikia kaip pradinė pristatymo priemonė. Šiame faile yra teisėtas, pasirašytas „Windows“ vykdomasis failas pavadinimu RegSchdTask.exe. Užpuolikai naudoja šį failą DLL šoniniam įkėlimui (side-loading) – tai technika, kai kenkėjiška biblioteka patalpinama tame pačiame kataloge kaip ir patikima programa, siekiant apgauti OS įkėliklį. Šiuo atveju kenkėjiškas komponentas yra AsTaskSched.dll, kuriame yra TELESHIM galinės durys (backdoor). Šis 32 bitų „Windows“ implantas veikia kaip pagrindinis žvalgas ir kampanijos atsiuntiklis (downloader). Kiekvienas iš šių etapų sukuria priklausomybę nuo ankstesnio sluoksnio, užtikrinant, kad saugumo skeneriai negalėtų išanalizuoti galutinio krovinio (payload) be viso vykdymo konteksto.
TELESHIM įsitvirtina piktnaudžiaudama „Telegram“ API C2 komunikacijai. Tai leidžia kenkėjiškai programinei įrangai susilieti su teisėtu HTTPS srautu, nes daugelis įmonių aplinkų leidžia „Telegram“ verslo komunikacijai arba netikrina šifruoto srauto į žinomus socialinės žiniasklaidos domenus. Galinės durys palaiko konkretų operacinių komandų rinkinį:
TELESHIM ir MIXEDKEY kūrėjai naudoja stiprų kodo užmaskavimą, kad apsunkintų statinę ir dinaminę analizę. Jie naudoja valdymo srauto išlyginimą (Control Flow Flattening, CFF), kad suskaidytų loginę kodo eigą į sudėtingą „switch-case“ struktūrą, todėl tyrėjams sunku sekti vykdymo kelią. Mišri Būlio aritmetika (MBA) paverčia paprastas matematines operacijas sudėtingomis, ekvivalentiškomis polinominėmis išraiškomis, kurias parašais pagrįsti aptikimo varikliai dažnai ignoruoja. Šios technikos derinamos su nepermatomais predikatais (opaque predicates) – sąlyginėmis šakomis, kurios visada duoda tą patį rezultatą, bet dekompiliatoriui atrodo sudėtingos. Norint įvertinti šių pastangų mastą, reikia pažvelgti į antivirtualizacijos patikras, integruotas į TELESHIM įkėliklį. Jis pateikia CPUID užklausas dėl hipervizoriaus parašų ir naudoja „Windows Management Instrumentation“ (WMI) RAM greičiui patikrinti. Jei aplinka pasižymi smėlio dėžės (sandbox) ar virtualios mašinos savybėmis, kenkėjiška programa nedelsdama nutraukia vykdymą.
Didžiausias barjeras analizei yra aplinkos susiejimo (environmental keying) naudojimas MIXEDKEY ir BINDCLOAK etapuose. Galutinis krovinys yra apsaugotas dviem XOR šifravimo sluoksniais. Antrasis sluoksnis išveda iššifravimo raktą iš užkrėstos mašinos pagrindinio disko tomo serijos numerio. Praktiškai tai reiškia, kad kenkėjiška programa yra inertiška bet kurioje kitoje sistemoje, išskyrus konkretų taikinį. Ši strategija paverčia tradicinį aktyvavimą smėlio dėžėje nenaudingu. Automatinė kenkėjiškų programų analizės platforma niekada nepamatys tikrojo BINDCLOAK implanto, nes ji neturi unikalaus aparatūros identifikatoriaus, reikalingo kodui atrakinti. Šis tikslingumo lygis rodo perėjimą nuo atsitiktinių infekcijų prie aukšto patikimumo chirurginių smūgių. Logika pasikeičia į modelį, kuriame užpuolikas žino taikinio infrastruktūrą dar prieš pristatant galutinį krovinį.
Galutinis įsilaužimo etapas yra BINDCLOAK – 64 bitų C++ implantas, skirtas ilgalaikei žvalgybai ir duomenų vagystei. Jis bendrauja su konkrečiu išoriniu serveriu, esančiu adresu cert.hypersnet[.]com. Veikla po įsilaužimo, stebėta realioje aplinkoje, apėmė plačią sistemos ir vartotojų žvalgybą. C2 operatorius vykdė komandas, kad sudarytų vidinio tinklo žemėlapį ir nustatytų didelės vertės turtą. 64 bitų architektūros naudojimas galutiniam implantui rodo, kad užpuolikai tikisi modernių serverių aplinkų ir teikia pirmenybę stabilumui, o ne suderinamumui su senosiomis 32 bitų sistemomis. Visa operacija remiasi kompetencijos trūkumu kaip tyliu sąjungininku. Užpuolikai daro prielaidą, kad SOC analitikai nepastebės „Telegram“ srauto arba netirs teisėto „Windows“ proceso, kuris šoniniu būdu įkelia įtartiną DLL.
Tradicinė perimetro gynyba yra mirusi, nes perimetras dabar apima bet kurį patikimą API. Kai užpuolikas naudoja „Telegram“ ar panašią platformą, jis ne apeina ugniasienę, o įeina per priekines duris su galiojančiu leidimu. Ši kampanija įrodo, kad parašais pagrįsto EDR nepakanka. Jei saugumo įrankis nesupranta DLL įkėlimo konteksto arba WMI užklausos dėl RAM greičio pagrįstumo, tai yra akloji zona. DMZ nėra bendra erdvė, o atskira vienutė. Organizacijos privalo diegti architektūrą, kurioje kiekvienas procesas yra nepatikimas, kol neįrodo savo tapatybės ir ketinimų. Nesegmentuotas palikimas yra atviros durys, o Vidurio Rytų vyriausybinių taikinių atveju tos durys buvo paliktos atviros dėl prielaidos, kad pasirašyti vykdomieji failai yra savaime saugūs.
CISO ir CTO vadovybė privalo pereiti nuo reaktyvaus spragų lopymo prie proaktyvaus architektūrinio atsparumo. Ši konkreti grėsmė reikalauja daugiapakopio atsako per ateinančius 6–12 mėnesių. Plepų valdymas kartą per mėnesį yra prabanga, kurios šie taikiniai negalėjo sau leisti. Šie žingsniai pateikia gaires poveikio mažinimui:
Išgyvenimas dabartinėje grėsmių aplinkoje priklauso nuo architektūros ir greičio. TELESHIM kampanija įrodo, kad užpuolikai perėjo nuo paprastų išnaudojimų prie sudėtingos programinės įrangos inžinerijos ir aplinkos suvokimo. Tikslas nėra užkirsti kelią kiekvienam pažeidimui. Tikslas yra užtikrinti, kad kompromitacija netaptų katastrofa, ribojant užpuoliko galimybes judėti ir bendrauti. Organizacijos, kurios pasitiki pasirašytų failų reputacija arba HTTPS srauto į žinomus domenus saugumu, iš esmės yra bejėgės prieš šios klasės priešininkus. Verifikacija yra vienintelė valiuta, kuri yra svarbi nulinio pasitikėjimo architektūroje.
Šaltiniai: Zscaler ThreatLabz, Microsoft Security Response Center, CISA Technical Alerts.
Atsakomybės apribojimas: šis straipsnis yra skirtas tik informaciniams ir edukaciniams tikslams ir nepakeičia profesionalaus kibernetinio saugumo audito ar reagavimo į incidentus paslaugų.



Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.
/ Sukurti nemokamą paskyrą