Ielaušanās kampaņa, kas tika konstatēta laikā no 2026. gada 7. jūlija līdz 9. jūlijam un bija vērsta pret Tuvo Austrumu valdības iestādēm, sniedz pārliecinošu gadījuma izpēti par mūsdienu piekļuves asimetriju. Zscaler ThreatLabz kiberdrošības pētnieki identificēja sarežģītu daudzpakāpju uzbrukuma ķēdi, kas izmanto uzticamas platformas un dziļu sistēmas izpēti, lai saglabātu klātbūtni. Tehniskie dati atklāj operāciju, kurai raksturīga stingra laika disciplīna un apjomīga koda obfuskācija. Operatori ierobežoja savas komandvadības (C2) darbības astoņu stundu logā no plkst. 4:00 līdz 12:00 UTC, ar augstu izpildes koncentrāciju starp plkst. 7:00 un 11:00 UTC. Šis grafiks atbilst standarta darba dienai Austrumāzijas laika joslās. Ļaunatūras artefakti, konkrēti TELESHIM, MIXEDKEY un BINDCLOAK, izmanto arhitektūras vājās vietas tajā, kā operētājsistēmas validē trešo pušu bibliotēku ielādi.
Uzbrukums sākas ar ISO failu, kas kalpo kā sākotnējais piegādes līdzeklis. Šis fails satur leģitīmu, parakstītu Windows izpildfailu ar nosaukumu RegSchdTask.exe. Uzbrucēji izmanto šo failu, lai veiktu DLL sānu ielādi (side-loading) — tehniku, kurā ļaunprātīga bibliotēka tiek ievietota tajā pašā direktorijā, kurā atrodas uzticama lietojumprogramma, lai apmānītu OS ielādētāju. Šajā gadījumā krāpnieciskais komponents ir AsTaskSched.dll, kas satur TELESHIM aizmugurdurvis (backdoor). Šis 32 bitu Windows implants darbojas kā galvenais izlūks un lejupielādētājs kampaņas ietvaros. Katrs no šiem posmiem rada atkarību no iepriekšējā slāņa, nodrošinot, ka drošības skeneri nevar analizēt galīgo lietderīgo slodzi (payload) bez pilna izpildes konteksta.
TELESHIM nostiprinās, ļaunprātīgi izmantojot Telegram API C2 saziņai. Tas ļauj ļaunatūrai saplūst ar leģitīmu HTTPS trafiku, jo daudzas uzņēmumu vides atļauj Telegram biznesa saziņai vai nepārbauda šifrēto trafiku uz zināmiem sociālo mediju domēniem. Aizmugurdurvis atbalsta noteiktu operatīvo komandu kopumu:
TELESHIM un MIXEDKEY izstrādātāji izmanto apjomīgu koda obfuskāciju, lai kavētu statisko un dinamisko analīzi. Viņi izmanto vadības plūsmas saplacināšanu (Control Flow Flattening — CFF), lai sadalītu koda loģisko progresēšanu sarežģītā switch-case struktūrā, apgrūtinot pētniekiem izpildes ceļa izsekošanu. Jauktā Būla aritmētika (Mixed Boolean Arithmetic — MBA) pārveido vienkāršas matemātiskas darbības sarežģītās, ekvivalentās polinoma izteiksmēs, kuras uz parakstiem balstīti noteikšanas dzinēji bieži ignorē. Šīs metodes tiek apvienotas ar necaurredzamiem predikātiem — nosacījuma zariem, kas vienmēr noved pie viena un tā paša rezultāta, bet dekompilatoram izskatās sarežģīti. Lai novērtētu šo pūļu mērogu, ir jāaplūko TELESHIM ielādētājā integrētās antivirtualizācijas pārbaudes. Tas pieprasa CPUID hipervizora parakstus un izmanto Windows pārvaldības instrumentāciju (WMI), lai pārbaudītu RAM ātrumu. Ja vide uzrāda smilškastes (sandbox) vai virtuālās mašīnas pazīmes, ļaunatūra nekavējoties pārtrauc izpildi.
Būtiskākais šķērslis analīzei ir vides atslēgu piesaistes (environmental keying) izmantošana MIXEDKEY un BINDCLOAK posmos. Galīgā lietderīgā slodze ir aizsargāta ar diviem XOR šifrēšanas slāņiem. Otrais slānis atšifrēšanas atslēgu iegūst no inficētās mašīnas primārā diska sērijas numura. Praksē tas nozīmē, ka ļaunatūra ir inertā jebkurā citā sistēmā, izņemot konkrēto mērķi. Šī stratēģija padara tradicionālo smilškastes detonāciju bezjēdzīgu. Automatizēta ļaunatūras analīzes platforma nekad neieraudzīs patieso BINDCLOAK implantu, jo tai trūkst unikālā aparatūras identifikatora, kas nepieciešams koda atbloķēšanai. Šāds mērķtiecības līmenis atspoguļo pāreju no oportūnistiskas inficēšanas uz augstas drošības ķirurģiskiem triecieniem. Loģika mainās uz modeli, kurā uzbrucējs pārzina mērķa infrastruktūru vēl pirms galīgās lietderīgās slodzes piegādes.
Ielaušanās pēdējais posms ir BINDCLOAK — 64 bitu C++ implants, kas paredzēts ilgtermiņa izlūkošanai un datu zādzībai. Tas sazinās ar konkrētu ārējo serveri, kas atrodas cert.hypersnet[.]com. Lauka apstākļos novērotās darbības pēc kompromitēšanas ietvēra plašu sistēmas un lietotāju izpēti. C2 operators izpildīja komandas, lai kartētu iekšējo tīklu un identificētu augstvērtīgus aktīvus. 64 bitu arhitektūras izmantošana galīgajam implantam liecina, ka uzbrucēji rēķinās ar mūsdienīgām serveru vidēm un par prioritāti izvirza stabilitāti, nevis savietojamību ar mantotajām 32 bitu sistēmām. Visa operācija balstās uz ekspertīzes deficītu kā neizteiktu sabiedroto. Uzbrucēji pieņem, ka SOC analītiķi nepamanīs Telegram trafiku vai neizmeklēs leģitīmu Windows procesu, kas veic aizdomīgas DLL sānu ielādi.
Tradicionālā perimetra aizsardzība ir mirusi, jo perimetrs tagad attiecas uz jebkuru uzticamu API. Kad uzbrucējs izmanto Telegram vai līdzīgu platformu, viņš nevis apiet ugunsmūri, bet gan ieiet pa priekšējām durvīm ar derīgu caurlaidi. Šī kampaņa pierāda, ka ar uz parakstiem balstītu EDR nepietiek. Ja drošības rīks neizprot DLL ielādes kontekstu vai WMI vaicājuma par RAM ātrumu pamatotību, tas ir aklais punkts. DMZ nav koplietošanas zona, bet gan individuāla vieninieka kamera. Organizācijām ir jāievieš arhitektūra, kurā katrs process ir neuzticams, līdz tas pierāda savu identitāti un nodomu. Nesegmentēta mantotā sistēma ir atvērtas durvis, un Tuvo Austrumu valdības mērķu gadījumā šīs durvis palika atvērtas pieņēmuma dēļ, ka parakstīti izpildfaili ir pēc būtības droši.
CISO un CTO vadībai ir jāpāriet no reaktīvas ielāpu uzlikšanas uz proaktīvu arhitektūras noturību. Šis konkrētais apdraudējums prasa daudzslāņu reakciju nākamo 6 līdz 12 mēnešu laikā. Ielāpu pārvaldība reizi mēnesī ir luksuss, ko šie mērķi nevarēja atļauties. Turpmākie soļi sniedz ceļvedi seku mazināšanai:
Izdzīvošana pašreizējā draudu vidē ir atkarīga no arhitektūras un ātruma. TELESHIM kampaņa pierāda, ka uzbrucēji ir devušies tālāk par vienkāršām ievainojamību izmantošanām sarežģītas programmatūras inženierijas un vides izpratnes jomā. Mērķis nav novērst katru pārkāpumu. Mērķis ir nodrošināt, lai kompromitēšana nekļūtu par katastrofu, ierobežojot uzbrucēja spēju pārvietoties un sazināties. Organizācijas, kas paļaujas uz parakstītu failu reputāciju vai HTTPS trafika drošību uz zināmiem domēniem, būtībā ir neaizsargātas pret šīs klases pretiniekiem. Verifikācija ir vienīgā valūta, kurai ir nozīme nulles uzticamības arhitektūrā.
Avoti: Zscaler ThreatLabz, Microsoft Security Response Center, CISA Technical Alerts.
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu