SyncFuture Espionage Campaign Многоступенчатая APT-операция с использованием легитимного ПО и глубокой маскировки
Введение
В конце 2025 года исследователи eSentire Threat Response Unit (TRU) зафиксировали сложную целевую кампанию кибершпионажа, направленную преимущественно против пользователей в Индии. Кампания выделяется не столько использованием новых эксплойтов или zero-day, сколько комбинацией проверенных техник APT-уровня, аккуратной инженерией цепочки заражения и, что наиболее важно, злоупотреблением коммерческого корпоративного ПО в качестве финального шпионского инструмента.
Данная операция, получившая название SyncFuture Espionage Campaign, демонстрирует эволюцию угроз: от классических вредоносных программ к гибридным атакам, где граница между легитимным администрированием и вредоносной активностью намеренно размыта. В результате традиционные сигнатурные и поведенческие механизмы защиты оказываются недостаточными.
Общая архитектура атаки
Атака представляет собой многоступенчатую цепочку, включающую:
- Целевой фишинг с социальной инженерией.
- DLL side-loading через подписанный Microsoft-бинарник.
- Loader с многоуровневой anti-analysis логикой.
- Fileless-загрузка shellcode с C2.
- Распаковку и запуск второго этапа в памяти.
- Маскировку процесса и обход UAC.
- Установку кастомного инструментария для персистентности.
- Развёртывание коммерческой платформы SyncFuture TSM как шпионского фреймворка.
Каждый этап усиливает предыдущий, минимизируя артефакты и снижая вероятность обнаружения.
Начальный доступ: фишинг под видом государственных уведомлений
Первоначальный вектор заражения — целевой фишинг, маскирующийся под официальные уведомления Налогового департамента Индии. Письма распространялись через инфраструктуру SendGrid, что добавляет им легитимности и усложняет блокировку на уровне почтовых шлюзов.
Темы писем были локализованы и психологически выверены:
«कर अनुपालन की कमी और दंड सूचना»
(«Уведомление о несоответствии налоговым требованиям и штрафе»)
Использование сокращённых URL (surl[.]li) и доменов с нейтральным или правдоподобным видом указывает на попытку обойти как автоматические фильтры, так и пользовательскую настороженность.
DLL Side-Loading как точка входа
Загружаемый архив содержит подписанный Microsoft-бинарник (Windows Defender ATP Sense CE module), который используется как загрузчик. При запуске он автоматически подгружает находящуюся рядом DLL — MpGear.dll.
- основной EXE имеет действительную цифровую подпись Microsoft;
- вредоносная DLL снабжена трансплантированной подписью, визуально создающей иллюзию легитимности;
- загрузка DLL происходит по стандартному механизму поиска библиотек Windows.
Это классический, но всё ещё чрезвычайно эффективный приём, особенно в корпоративных средах с высоким доверием к подписанному коду.
MpGear.dll: анти-анализ и подготовка среды
Первый вредоносный модуль (MpGear.dll) выполняет исключительно подготовительные функции. Его задача — убедиться, что он выполняется на «реальной» машине, а не в песочнице или под отладчиком.
Реализованы следующие техники:
IsDebuggerPresent— базовая проверка флага BeingDebugged в PEB.CheckRemoteDebuggerPresentс валидацией указателей.NtQueryInformationProcess(ProcessDebugPort)— нативный API.- Проверка аппаратных breakpoint-ов через
GetThreadContext. - Тайминговая атака с
GetTickCount(порог 100 мс).
Использование каскадных fallback-механизмов говорит о хорошем понимании того, как современные sandbox-решения эмулируют окружение.
Проверка времени через внешние сервисы
Дополнительный анти-sandbox механизм — получение текущего времени через интернет. Модуль обращается к:
- worldtimeapi[.]org
- timeapi[.]io
- www.google.com
Если дата не может быть получена корректно, выполнение прекращается. Это эффективно против изолированных сред анализа без доступа к интернету или с подменой времени.
Загрузка shellcode и fileless-исполнение
После успешной валидации окружения loader связывается с C2-сервером (8.217.152[.]225) и загружает зашифрованный blob (/1bin).
- данные загружаются полностью в память;
- используется
VirtualAllocсPAGE_EXECUTE_READWRITE; - выполнение осуществляется через
CreateThread; - основной поток блокируется через
WaitForSingleObject.
Таким образом, вредоносный код не сохраняется на диск на данном этапе, что серьёзно усложняет детекцию.
Распаковка Stage 2: XOR + LZNT1
Второй этап представляет собой:
Это стандартная для Windows схема с использованием нативных API, что снижает вероятность эвристического срабатывания.
Stage 2: маскировка и повышение привилегий
Второй PE-файл реализует два ключевых механизма защиты и эскалации:
Маскировка процесса (PEB Masquerading)
Процесс изменяет собственный PEB, подменяя:
В результате он выглядит как explorer.exe для большинства инструментов мониторинга, опирающихся на PEB.
Обход UAC через COM Auto-Elevation
Используется хорошо известный, но всё ещё рабочий метод:
Elevation:Administrator!new:{3E5FC7F9-9A51-4367-9063-A120244FBEC7}- получение интерфейса
ICMLuaUtil - запуск команды с повышенными правами без UAC-prompt
Важно, что техника fileless и не требует записи эксплойта на диск.
Stage 3: Inno Setup как dropper
Следующий этап (180.exe) — это 32-битный Inno Setup installer, замаскированный под легитимный установщик.
- высокая распространённость;
- большой размер (маскирует полезную нагрузку);
- легитимные сценарии использования;
- сложность статического анализа.
Installer извлекает десятки файлов, включая batch-скрипты, DLL и EXE.
Blackmoon и атака на Avast
Один из ключевых компонентов — game-float-core.dll, идентифицированный как вариант Blackmoon malware family.
Особенно интересна реализация обхода Avast Free Antivirus:
- обнаружение окна Avast через
FindWindowExA; - ожидание активности
Setup.exe; - принудительный вывод окна на передний план;
- симуляция кликов мышью по фиксированным координатам;
- добавление вредоносного файла в список исключений IDP.
Это пример GUI-based AV evasion, редкой, но крайне эффективной техники, особенно против consumer-антивирусов.
Финальный этап: SyncFuture TSM как шпионская платформа
Кульминация атаки — установка SyncFuture Terminal Security Management System (TSM), коммерческого продукта китайской компании Nanjing Zhongke Huasai Technology.
Почему это критично
SyncFuture TSM — легитимное enterprise-ПО, обладающее:
- удалённым управлением;
- мониторингом действий пользователя;
- записью экрана;
- контролем файловых операций;
- централизованной политикой безопасности;
- kernel-драйверами.
Фактически, злоумышленник получает готовый APT-фреймворк, не написав ни строчки шпионского кода самостоятельно.
Персистентность и сервисная архитектура
- устанавливается как Windows-сервис;
- настраивается для запуска в Safe Mode;
- управляет драйверами;
- порождает дочерние процессы;
- ведёт обширное логирование.
Наличие SafeBoot-ключей означает, что вредоносная активность сохраняется даже при попытке восстановления системы.
Злоупотребление доверия и code-signing
Ключевая особенность кампании — массовое использование валидных цифровых подписей, датированных 2019–2024 годами.
Это подрывает саму концепцию «доверенного кода» и показывает, что:
цифровая подпись ≠ безопасность.
Выводы для Blue Team
- смещение атак в сторону living-off-the-land + commercial abuse;
- снижение роли кастомного malware-кода;
- рост значимости контекстного и поведенческого анализа;
- необходимость мониторинга легитимных RMM / TSM-решений.
Заключение
SyncFuture Espionage Campaign — это не просто очередной APT-инцидент. Это демонстрация будущего кибершпионажа, где:
- вредоносный код минимален;
- инфраструктура легитимна;
- атака выглядит как администрирование;
- обнаружение требует глубокого понимания систем, а не сигнатур.
Для защитников это означает одно: фокус должен смещаться с “что это за файл” на “зачем и как он используется”.