Как Telegram стал каналом управления для новой шпионской кампании против правительств ближнего Востока?

Специалисты Zscaler ThreatLabz зафиксировали активность неизвестной прежде группировки, чьи следы ведут в Восточную Азию. Мишенью атак стали государственные структуры на Ближнем Востоке. Обнаружили кампанию в начале этого месяца, а подробный технический разбор опубликовал на прошлой неделе Судип Сингх, старший менеджер по исследованию APT-угроз в компании.
В отчёте описаны три семейства вредоносного ПО, ранее не встречавшиеся исследователям. Первое — TELESHIM, 32-битный бэкдор для Windows. Второе — MIXEDKEY, рефлективный загрузчик. Третье — BINDCLOAK, 64-битный имплант для управления заражённой машиной, написанный на C++. Каждый из компонентов выполняет свою роль в цепочке заражения, и вся цепочка построена так, чтобы максимально долго оставаться незамеченной защитными системами.
Заражение начинается с ISO-файла. Внутри него находится легитимный исполняемый файл RegSchdTask.exe, который используется для sideloading — подгрузки поддельной библиотеки AsTaskSched.dll. Именно эта DLL и является бэкдором TELESHIM. Приём не новый, но эффективный: антивирусные решения часто доверяют подписанным исполняемым файлам, не проверяя внимательно, какие библиотеки они загружают рядом с собой.
Дальше начинается самое интересное. TELESHIM использует Telegram API для связи с управляющим сервером. Расчёт понятен — трафик к серверам Telegram выглядит как обычная активность легитимного мессенджера, и на фоне тысяч подобных соединений вредоносный канал связи растворяется. Через этот канал бэкдор получает следующие компоненты атаки.
На втором этапе TELESHIM доставляет два файла: GoProAlertService.exe и pthreadVC2.dll. Снова та же схема sideloading — DLL под названием pthreadVC2.dll на деле оказывается загрузчиком MIXEDKEY. Его задача — расшифровать и запустить содержимое файла с длинным техническим именем C99F29AC08454855B3D538960BB2F34F.PCPKEY. Внутри этого файла скрыт финальный полезный груз — имплант BINDCLOAK, который связывается с внешним сервером cert.hypersnet[.]com.
Уровень маскировки в этой кампании заслуживает отдельного внимания. И TELESHIM, и MIXEDKEY используют шифрование строк, выравнивание потока управления (control flow flattening) и смешанную булеву арифметику — техники, которые сильно затрудняют реверс-инжиниринг кода аналитиками. TELESHIM дополнительно проверяет, не запущен ли он в виртуальной машине: через CPUID определяется наличие гипервизора, а через WMI проверяется скорость оперативной памяти — параметр, который в виртуальных средах часто отличается от показателей реального железа.
Финальный payload защищён двумя слоями XOR-шифрования. Второй слой примечателен тем, что ключ для расшифровки формируется из серийного номера тома диска заражённой машины. Это означает, что вредоносный код физически не сработает ни на какой другой системе, кроме той, что была выбрана целью изначально — классическая техника environmental keying, страховка от случайного срабатывания на машинах исследователей или в песочницах.
Протокол связи TELESHIM с управляющим сервером делится на два типа сообщений. Первый тип — управляющие команды: заражённый хост регистрируется через отправку своего MAC-адреса, затем выполняет полученные инструкции и отправляет результат обратно. Если объём данных превышает 1000 байт, ответ разбивается на части и передаётся порциями. Второй тип сообщений отвечает за загрузку и запуск дополнительных payload — они разворачиваются через создание запланированных задач в системе.
После проникновения атакующие занимались классической разведкой: изучали систему, пользователей, сетевую инфраструктуру, а также подгружали следующие этапы атаки. ThreatLabz зафиксировала основной период активности с 7 по 9 июля 2026 года. Команды на управляющий сервер поступали в интервале с 4:00 до 12:00 по UTC, а пик активности приходился на промежуток с 7:00 до 11:00 UTC — что довольно точно укладывается в рабочий день по азиатскому времени.
Атрибуция кампании оценивается исследователями как умеренно-высокая по уровню достоверности. В основу выводов легли публичный IP-адрес злоумышленников, системная локаль, настроенная на их Windows-сервере, геолокация этого IP и характерный график активности. Совокупность этих признаков указывает на происхождение атаки из Восточной Азии, однако конкретная группировка или именованный APT-актор пока не установлены.
Судип Сингх обратил внимание на три более широких тенденции, которые эта кампания хорошо иллюстрирует: рост техник обхода EDR-решений, злоупотребление доверенными платформами наподобие Telegram для маскировки трафика и всё более активное использование обфускации кода — в частности, MBA и CFF — с целью затруднить работу аналитиков вредоносного ПО.


Новое на сайте

Ссылка