Кампания вторжения, обнаруженная в период с 7 по 9 июля 2026 года и направленная на государственные структуры на Ближнем Востоке, представляет собой показательный пример современной асимметрии доступа. Исследователи кибербезопасности из Zscaler ThreatLabz выявили сложную многоэтапную цепочку атак, которая использует доверенные платформы и глубокую разведку системы для обеспечения устойчивого присутствия. Технические данные указывают на операцию, характеризующуюся строгой временной дисциплиной и сильной обфускацией кода. Операторы ограничивали свою деятельность по управлению и контролю (C2) восьмичасовым окном с 4:00 до 12:00 UTC, с высокой концентрацией активности между 7:00 и 11:00 UTC. Этот график соответствует стандартному рабочему дню в восточноазиатских часовых поясах. Вредоносные артефакты, в частности TELESHIM, MIXEDKEY и BINDCLOAK, используют архитектурные недостатки в том, как операционные системы проверяют загрузку сторонних библиотек.
Атака начинается с ISO-файла, который служит начальным вектором доставки. Этот файл содержит легитимный подписанный исполняемый файл Windows с именем RegSchdTask.exe. Злоумышленники используют этот файл для выполнения DLL side-loading — техники, при которой вредоносная библиотека помещается в тот же каталог, что и доверенное приложение, чтобы обмануть загрузчик ОС. В данном случае вредоносным компонентом является AsTaskSched.dll, содержащий бэкдор TELESHIM. Этот 32-битный имплант для Windows выступает в роли основного разведчика и загрузчика кампании. Каждый из этих этапов создает зависимость от предыдущего уровня, гарантируя, что сканеры безопасности не смогут проанализировать финальную полезную нагрузку без полного контекста выполнения.
TELESHIM закрепляется в системе, злоупотребляя API Telegram для связи с C2. Это позволяет вредоносному ПО смешиваться с легитимным HTTPS-трафиком, так как многие корпоративные среды разрешают использование Telegram для бизнес-коммуникаций или не проверяют зашифрованный трафик к известным доменам социальных сетей. Бэкдор поддерживает определенный набор операционных команд:
Разработчики TELESHIM и MIXEDKEY применяют сильную обфускацию кода, чтобы затруднить статический и динамический анализ. Они используют выравнивание потока управления (Control Flow Flattening, CFF), чтобы разбить логическую последовательность кода на сложную структуру switch-case, затрудняя исследователям отслеживание пути выполнения. Смешанная булева арифметика (MBA) преобразует простые математические операции в сложные эквивалентные полиномиальные выражения, которые механизмы обнаружения на основе сигнатур часто игнорируют. Эти методы сочетаются с непрозрачными предикатами — условными ветвлениями, которые всегда дают один и тот же результат, но кажутся сложными для декомпилятора. Чтобы оценить масштаб этих усилий, необходимо взглянуть на проверки против виртуализации, интегрированные в загрузчик TELESHIM. Он запрашивает CPUID на наличие сигнатур гипервизора и использует инструментарий управления Windows (WMI) для проверки скорости оперативной памяти. Если среда обладает характеристиками песочницы или виртуальной машины, вредоносное ПО немедленно прекращает выполнение.
Наиболее значительным барьером для анализа является использование привязки к среде (environmental keying) на этапах MIXEDKEY и BINDCLOAK. Финальная полезная нагрузка защищена двумя слоями шифрования XOR. Второй слой извлекает ключ расшифровки из серийного номера тома основного диска зараженной машины. На практике это означает, что вредоносное ПО инертно на любой системе, кроме конкретной цели. Эта стратегия делает традиционную детонацию в песочнице бесполезной. Автоматизированная платформа анализа вредоносных программ никогда не увидит настоящий имплант BINDCLOAK, так как у нее отсутствует уникальный идентификатор оборудования, необходимый для разблокировки кода. Такой уровень таргетинга отражает переход от случайных заражений к высокоточным хирургическим ударам. Логика смещается к модели, при которой атакующий знает инфраструктуру цели еще до доставки финальной полезной нагрузки.
Финальной стадией вторжения является BINDCLOAK — 64-битный имплант на C++, предназначенный для долгосрочной разведки и кражи данных. Он связывается с конкретным внешним сервером, расположенным по адресу cert.hypersnet[.]com. Активность после компрометации, наблюдавшаяся в полевых условиях, включала обширную разведку системы и пользователей. Оператор C2 выполнял команды для сопоставления внутренней сети и идентификации ценных активов. Использование 64-битной архитектуры для финального импланта предполагает, что атакующие ориентируются на современные серверные среды и отдают приоритет стабильности, а не совместимости с устаревшими 32-битными системами. Вся операция опирается на дефицит экспертных знаний как на негласного союзника. Атакующие исходят из того, что аналитики SOC проигнорируют трафик Telegram или не станут расследовать легитимный процесс Windows, загружающий подозрительную DLL.
Традиционная защита периметра мертва, потому что теперь периметр распространяется на любой доверенный API. Когда атакующий использует Telegram или подобную платформу, он не обходит брандмауэр; он входит через парадную дверь с действующим пропуском. Эта кампания демонстрирует, что EDR на основе сигнатур недостаточно. Если инструмент безопасности не понимает контекст загрузки DLL или валидность WMI-запроса о скорости ОЗУ, это становится слепой зоной. DMZ — это не общая зона, а индивидуальная одиночная камера. Организации должны принять архитектуру, в которой каждый процесс считается недоверенным, пока он не докажет свою идентичность и намерения. Несегментированное наследие — это открытая дверь, и в случае с государственными целями на Ближнем Востоке эта дверь была оставлена открытой из-за предположения, что подписанные исполняемые файлы изначально безопасны.
Руководство CISO и CTO должно перейти от реактивного исправления патчей к проактивной архитектурной устойчивости. Эта конкретная угроза требует многоуровневого реагирования в течение следующих 6–12 месяцев. Управление патчами раз в месяц — это роскошь, которую данные цели не могли себе позволить. Следующие шаги представляют собой дорожную карту по смягчению последствий:
Выживание в текущей среде угроз зависит от архитектуры и скорости. Кампания TELESHIM доказывает, что атакующие перешли от простых эксплойтов к сложной программной инженерии и осведомленности о среде. Цель не в том, чтобы предотвратить каждое нарушение. Цель состоит в том, чтобы компрометация не превратилась в катастрофу, ограничивая возможности атакующего по перемещению и связи. Организации, полагающиеся на репутацию подписанных файлов или безопасность HTTPS-трафика к известным доменам, по сути беззащитны перед этим классом противников. Верификация — единственная валюта, которая имеет значение в архитектуре нулевого доверия.
Источники: Zscaler ThreatLabz, Microsoft Security Response Center, CISA Technical Alerts.
Отказ от ответственности: Данная статья предназначена только для информационных и образовательных целей и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт