Kiberdrošība

Analīze: Kā vides atslēgu piesaiste un Telegram C2 apiet tradicionālos EDR

Padziļināta analīze par TELESHIM ļaunatūru, kas ļaunprātīgi izmanto Telegram API C2 saziņai un izmanto vides atslēgu piesaisti, lai izvairītos no atklāšanas uzbrukumos Tuvo Austrumu valdības iestādēm.
Analīze: Kā vides atslēgu piesaiste un Telegram C2 apiet tradicionālos EDR

Ielaušanās kampaņa, kas tika konstatēta laikā no 2026. gada 7. jūlija līdz 9. jūlijam un bija vērsta pret Tuvo Austrumu valdības iestādēm, sniedz pārliecinošu gadījuma izpēti par mūsdienu piekļuves asimetriju. Zscaler ThreatLabz kiberdrošības pētnieki identificēja sarežģītu daudzpakāpju uzbrukuma ķēdi, kas izmanto uzticamas platformas un dziļu sistēmas izpēti, lai saglabātu klātbūtni. Tehniskie dati atklāj operāciju, kurai raksturīga stingra laika disciplīna un apjomīga koda obfuskācija. Operatori ierobežoja savas komandvadības (C2) darbības astoņu stundu logā no plkst. 4:00 līdz 12:00 UTC, ar augstu izpildes koncentrāciju starp plkst. 7:00 un 11:00 UTC. Šis grafiks atbilst standarta darba dienai Austrumāzijas laika joslās. Ļaunatūras artefakti, konkrēti TELESHIM, MIXEDKEY un BINDCLOAK, izmanto arhitektūras vājās vietas tajā, kā operētājsistēmas validē trešo pušu bibliotēku ielādi.

Daudzpakāpju infekcijas ķēde

Uzbrukums sākas ar ISO failu, kas kalpo kā sākotnējais piegādes līdzeklis. Šis fails satur leģitīmu, parakstītu Windows izpildfailu ar nosaukumu RegSchdTask.exe. Uzbrucēji izmanto šo failu, lai veiktu DLL sānu ielādi (side-loading) — tehniku, kurā ļaunprātīga bibliotēka tiek ievietota tajā pašā direktorijā, kurā atrodas uzticama lietojumprogramma, lai apmānītu OS ielādētāju. Šajā gadījumā krāpnieciskais komponents ir AsTaskSched.dll, kas satur TELESHIM aizmugurdurvis (backdoor). Šis 32 bitu Windows implants darbojas kā galvenais izlūks un lejupielādētājs kampaņas ietvaros. Katrs no šiem posmiem rada atkarību no iepriekšējā slāņa, nodrošinot, ka drošības skeneri nevar analizēt galīgo lietderīgo slodzi (payload) bez pilna izpildes konteksta.

TELESHIM nostiprinās, ļaunprātīgi izmantojot Telegram API C2 saziņai. Tas ļauj ļaunatūrai saplūst ar leģitīmu HTTPS trafiku, jo daudzas uzņēmumu vides atļauj Telegram biznesa saziņai vai nepārbauda šifrēto trafiku uz zināmiem sociālo mediju domēniem. Aizmugurdurvis atbalsta noteiktu operatīvo komandu kopumu:

  • Hosta reģistrācija, pārsūtot MAC adresi.
  • Komandu izpilde un rezultātu eksfiltrācija 1000 baitu blokos.
  • Sekundārās lietderīgās slodzes piegāde, izmantojot plānotos uzdevumus (scheduled tasks).

Uzlabota izvairīšanās un koda obfuskācija

TELESHIM un MIXEDKEY izstrādātāji izmanto apjomīgu koda obfuskāciju, lai kavētu statisko un dinamisko analīzi. Viņi izmanto vadības plūsmas saplacināšanu (Control Flow Flattening — CFF), lai sadalītu koda loģisko progresēšanu sarežģītā switch-case struktūrā, apgrūtinot pētniekiem izpildes ceļa izsekošanu. Jauktā Būla aritmētika (Mixed Boolean Arithmetic — MBA) pārveido vienkāršas matemātiskas darbības sarežģītās, ekvivalentās polinoma izteiksmēs, kuras uz parakstiem balstīti noteikšanas dzinēji bieži ignorē. Šīs metodes tiek apvienotas ar necaurredzamiem predikātiem — nosacījuma zariem, kas vienmēr noved pie viena un tā paša rezultāta, bet dekompilatoram izskatās sarežģīti. Lai novērtētu šo pūļu mērogu, ir jāaplūko TELESHIM ielādētājā integrētās antivirtualizācijas pārbaudes. Tas pieprasa CPUID hipervizora parakstus un izmanto Windows pārvaldības instrumentāciju (WMI), lai pārbaudītu RAM ātrumu. Ja vide uzrāda smilškastes (sandbox) vai virtuālās mašīnas pazīmes, ļaunatūra nekavējoties pārtrauc izpildi.

Vides atslēgu piesaiste un mērķtiecīga detonācija

Būtiskākais šķērslis analīzei ir vides atslēgu piesaistes (environmental keying) izmantošana MIXEDKEY un BINDCLOAK posmos. Galīgā lietderīgā slodze ir aizsargāta ar diviem XOR šifrēšanas slāņiem. Otrais slānis atšifrēšanas atslēgu iegūst no inficētās mašīnas primārā diska sērijas numura. Praksē tas nozīmē, ka ļaunatūra ir inertā jebkurā citā sistēmā, izņemot konkrēto mērķi. Šī stratēģija padara tradicionālo smilškastes detonāciju bezjēdzīgu. Automatizēta ļaunatūras analīzes platforma nekad neieraudzīs patieso BINDCLOAK implantu, jo tai trūkst unikālā aparatūras identifikatora, kas nepieciešams koda atbloķēšanai. Šāds mērķtiecības līmenis atspoguļo pāreju no oportūnistiskas inficēšanas uz augstas drošības ķirurģiskiem triecieniem. Loģika mainās uz modeli, kurā uzbrucējs pārzina mērķa infrastruktūru vēl pirms galīgās lietderīgās slodzes piegādes.

BINDCLOAK implanta analīze

Ielaušanās pēdējais posms ir BINDCLOAK — 64 bitu C++ implants, kas paredzēts ilgtermiņa izlūkošanai un datu zādzībai. Tas sazinās ar konkrētu ārējo serveri, kas atrodas cert.hypersnet[.]com. Lauka apstākļos novērotās darbības pēc kompromitēšanas ietvēra plašu sistēmas un lietotāju izpēti. C2 operators izpildīja komandas, lai kartētu iekšējo tīklu un identificētu augstvērtīgus aktīvus. 64 bitu arhitektūras izmantošana galīgajam implantam liecina, ka uzbrucēji rēķinās ar mūsdienīgām serveru vidēm un par prioritāti izvirza stabilitāti, nevis savietojamību ar mantotajām 32 bitu sistēmām. Visa operācija balstās uz ekspertīzes deficītu kā neizteiktu sabiedroto. Uzbrucēji pieņem, ka SOC analītiķi nepamanīs Telegram trafiku vai neizmeklēs leģitīmu Windows procesu, kas veic aizdomīgas DLL sānu ielādi.

Arhitektūras ietekme uz uzņēmumu

Tradicionālā perimetra aizsardzība ir mirusi, jo perimetrs tagad attiecas uz jebkuru uzticamu API. Kad uzbrucējs izmanto Telegram vai līdzīgu platformu, viņš nevis apiet ugunsmūri, bet gan ieiet pa priekšējām durvīm ar derīgu caurlaidi. Šī kampaņa pierāda, ka ar uz parakstiem balstītu EDR nepietiek. Ja drošības rīks neizprot DLL ielādes kontekstu vai WMI vaicājuma par RAM ātrumu pamatotību, tas ir aklais punkts. DMZ nav koplietošanas zona, bet gan individuāla vieninieka kamera. Organizācijām ir jāievieš arhitektūra, kurā katrs process ir neuzticams, līdz tas pierāda savu identitāti un nodomu. Nesegmentēta mantotā sistēma ir atvērtas durvis, un Tuvo Austrumu valdības mērķu gadījumā šīs durvis palika atvērtas pieņēmuma dēļ, ka parakstīti izpildfaili ir pēc būtības droši.

Rīcības plāns drošības vadītājiem

CISO un CTO vadībai ir jāpāriet no reaktīvas ielāpu uzlikšanas uz proaktīvu arhitektūras noturību. Šis konkrētais apdraudējums prasa daudzslāņu reakciju nākamo 6 līdz 12 mēnešu laikā. Ielāpu pārvaldība reizi mēnesī ir luksuss, ko šie mērķi nevarēja atļauties. Turpmākie soļi sniedz ceļvedi seku mazināšanai:

  • Auditēt DLL ielādes politikas: Ieviest Windows AppLocker vai Windows Defender Application Control (WDAC), lai ierobežotu neparakstītu DLL vai lietotāja rakstāmās direktorijās esošu bibliotēku ielādi. Tas tieši vēršas pret TELESHIM izmantoto sānu ielādes tehniku.
  • Pārraudzīt API trafiku: Izveidot bāzes līniju Telegram un citu ziņapmaiņas API izmantošanai tīklā. Jebkura šo platformu izmantošana no sistēmas procesu vai pakalpojumu kontu puses ir augstas precizitātes kompromitēšanas indikators.
  • Noteikt WMI darbības bāzes līniju: Konfigurēt EDR rīkus, lai tie brīdinātu par nestandarta WMI vaicājumiem, īpaši tiem, kas saistīti ar aparatūras specifikācijām, piemēram, RAM ātrumu vai diska sērijas numuriem. Tie ir bieži sastopami antianalīzes rutīnu indikatori.
  • Ieviest mikrosegmentāciju: Izolēt kritiskās administratīvās darbstacijas no vispārējā tīkla. Laterālā kustība ir BINDCLOAK implanta galvenais mērķis, un stingra iekšējā segmentācija samazina viena inficēta hosta ietekmes rādiusu.
  • Veikt mērķtiecīgus penetrācijas testus: Pasūtīt "red-team" vingrinājumu, kas specifiski mēģina izmantot vides atslēgu piesaisti un uzticamu platformu C2. Tas pārbauda, vai pašreizējais SOC steks spēj identificēt darbības, kas atdarina leģitīmu trafiku.

Jaunā mērķtiecīgo draudu realitāte

Izdzīvošana pašreizējā draudu vidē ir atkarīga no arhitektūras un ātruma. TELESHIM kampaņa pierāda, ka uzbrucēji ir devušies tālāk par vienkāršām ievainojamību izmantošanām sarežģītas programmatūras inženierijas un vides izpratnes jomā. Mērķis nav novērst katru pārkāpumu. Mērķis ir nodrošināt, lai kompromitēšana nekļūtu par katastrofu, ierobežojot uzbrucēja spēju pārvietoties un sazināties. Organizācijas, kas paļaujas uz parakstītu failu reputāciju vai HTTPS trafika drošību uz zināmiem domēniem, būtībā ir neaizsargātas pret šīs klases pretiniekiem. Verifikācija ir vienīgā valūta, kurai ir nozīme nulles uzticamības arhitektūrā.

Avoti: Zscaler ThreatLabz, Microsoft Security Response Center, CISA Technical Alerts.

Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.

bg
bg
bg

Uz tikšanos otrā pusē.

Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.

/ Izveidot bezmaksas kontu