January 27

SyncFuture Espionage Campaign Многоступенчатая APT-операция с использованием легитимного ПО и глубокой маскировки

Введение

В конце 2025 года исследователи eSentire Threat Response Unit (TRU) зафиксировали сложную целевую кампанию кибершпионажа, направленную преимущественно против пользователей в Индии. Кампания выделяется не столько использованием новых эксплойтов или zero-day, сколько комбинацией проверенных техник APT-уровня, аккуратной инженерией цепочки заражения и, что наиболее важно, злоупотреблением коммерческого корпоративного ПО в качестве финального шпионского инструмента.

Данная операция, получившая название SyncFuture Espionage Campaign, демонстрирует эволюцию угроз: от классических вредоносных программ к гибридным атакам, где граница между легитимным администрированием и вредоносной активностью намеренно размыта. В результате традиционные сигнатурные и поведенческие механизмы защиты оказываются недостаточными.


Общая архитектура атаки

Атака представляет собой многоступенчатую цепочку, включающую:

  1. Целевой фишинг с социальной инженерией.
  2. DLL side-loading через подписанный Microsoft-бинарник.
  3. Loader с многоуровневой anti-analysis логикой.
  4. Fileless-загрузка shellcode с C2.
  5. Распаковку и запуск второго этапа в памяти.
  6. Маскировку процесса и обход UAC.
  7. Установку кастомного инструментария для персистентности.
  8. Развёртывание коммерческой платформы SyncFuture TSM как шпионского фреймворка.

Каждый этап усиливает предыдущий, минимизируя артефакты и снижая вероятность обнаружения.


Начальный доступ: фишинг под видом государственных уведомлений

Первоначальный вектор заражения — целевой фишинг, маскирующийся под официальные уведомления Налогового департамента Индии. Письма распространялись через инфраструктуру SendGrid, что добавляет им легитимности и усложняет блокировку на уровне почтовых шлюзов.

Темы писем были локализованы и психологически выверены:

«कर अनुपालन की कमी और दंड सूचना»
(«Уведомление о несоответствии налоговым требованиям и штрафе»)

Использование сокращённых URL (surl[.]li) и доменов с нейтральным или правдоподобным видом указывает на попытку обойти как автоматические фильтры, так и пользовательскую настороженность.


DLL Side-Loading как точка входа

Загружаемый архив содержит подписанный Microsoft-бинарник (Windows Defender ATP Sense CE module), который используется как загрузчик. При запуске он автоматически подгружает находящуюся рядом DLL — MpGear.dll.

Ключевые особенности:

  • основной EXE имеет действительную цифровую подпись Microsoft;
  • вредоносная DLL снабжена трансплантированной подписью, визуально создающей иллюзию легитимности;
  • загрузка DLL происходит по стандартному механизму поиска библиотек Windows.

Это классический, но всё ещё чрезвычайно эффективный приём, особенно в корпоративных средах с высоким доверием к подписанному коду.


MpGear.dll: анти-анализ и подготовка среды

Первый вредоносный модуль (MpGear.dll) выполняет исключительно подготовительные функции. Его задача — убедиться, что он выполняется на «реальной» машине, а не в песочнице или под отладчиком.

Реализованы следующие техники:

  • IsDebuggerPresent — базовая проверка флага BeingDebugged в PEB.
  • CheckRemoteDebuggerPresent с валидацией указателей.
  • NtQueryInformationProcess(ProcessDebugPort) — нативный API.
  • Проверка аппаратных breakpoint-ов через GetThreadContext.
  • Тайминговая атака с GetTickCount (порог 100 мс).

Использование каскадных fallback-механизмов говорит о хорошем понимании того, как современные sandbox-решения эмулируют окружение.


Проверка времени через внешние сервисы

Дополнительный анти-sandbox механизм — получение текущего времени через интернет. Модуль обращается к:

Если дата не может быть получена корректно, выполнение прекращается. Это эффективно против изолированных сред анализа без доступа к интернету или с подменой времени.


Загрузка shellcode и fileless-исполнение

После успешной валидации окружения loader связывается с C2-сервером (8.217.152[.]225) и загружает зашифрованный blob (/1bin).

Ключевые моменты:

  • данные загружаются полностью в память;
  • используется VirtualAlloc с PAGE_EXECUTE_READWRITE;
  • выполнение осуществляется через CreateThread;
  • основной поток блокируется через WaitForSingleObject.

Таким образом, вредоносный код не сохраняется на диск на данном этапе, что серьёзно усложняет детекцию.


Распаковка Stage 2: XOR + LZNT1

Второй этап представляет собой:

  1. XOR-дешифрацию с жёстко заданным ключом;
  2. распаковку через RtlDecompressBuffer (LZNT1).

Это стандартная для Windows схема с использованием нативных API, что снижает вероятность эвристического срабатывания.


Stage 2: маскировка и повышение привилегий

Второй PE-файл реализует два ключевых механизма защиты и эскалации:

Маскировка процесса (PEB Masquerading)

Процесс изменяет собственный PEB, подменяя:

  • ImagePathName
  • CommandLine
  • записи в списке загруженных модулей

В результате он выглядит как explorer.exe для большинства инструментов мониторинга, опирающихся на PEB.

Обход UAC через COM Auto-Elevation

Используется хорошо известный, но всё ещё рабочий метод:

  • Elevation:Administrator!new:{3E5FC7F9-9A51-4367-9063-A120244FBEC7}
  • получение интерфейса ICMLuaUtil
  • запуск команды с повышенными правами без UAC-prompt

Важно, что техника fileless и не требует записи эксплойта на диск.


Stage 3: Inno Setup как dropper

Следующий этап (180.exe) — это 32-битный Inno Setup installer, замаскированный под легитимный установщик.

Причины выбора Inno Setup:

  • высокая распространённость;
  • большой размер (маскирует полезную нагрузку);
  • легитимные сценарии использования;
  • сложность статического анализа.

Installer извлекает десятки файлов, включая batch-скрипты, DLL и EXE.


Blackmoon и атака на Avast

Один из ключевых компонентов — game-float-core.dll, идентифицированный как вариант Blackmoon malware family.

Особенно интересна реализация обхода Avast Free Antivirus:

  • обнаружение окна Avast через FindWindowExA;
  • ожидание активности Setup.exe;
  • принудительный вывод окна на передний план;
  • симуляция кликов мышью по фиксированным координатам;
  • добавление вредоносного файла в список исключений IDP.

Это пример GUI-based AV evasion, редкой, но крайне эффективной техники, особенно против consumer-антивирусов.


Финальный этап: SyncFuture TSM как шпионская платформа

Кульминация атаки — установка SyncFuture Terminal Security Management System (TSM), коммерческого продукта китайской компании Nanjing Zhongke Huasai Technology.

Почему это критично

SyncFuture TSM — легитимное enterprise-ПО, обладающее:

  • удалённым управлением;
  • мониторингом действий пользователя;
  • записью экрана;
  • контролем файловых операций;
  • централизованной политикой безопасности;
  • kernel-драйверами.

Фактически, злоумышленник получает готовый APT-фреймворк, не написав ни строчки шпионского кода самостоятельно.


Персистентность и сервисная архитектура

Компонент MANC.exe:

  • устанавливается как Windows-сервис;
  • настраивается для запуска в Safe Mode;
  • управляет драйверами;
  • порождает дочерние процессы;
  • ведёт обширное логирование.

Наличие SafeBoot-ключей означает, что вредоносная активность сохраняется даже при попытке восстановления системы.


Злоупотребление доверия и code-signing

Ключевая особенность кампании — массовое использование валидных цифровых подписей, датированных 2019–2024 годами.

Это подрывает саму концепцию «доверенного кода» и показывает, что:

цифровая подпись ≠ безопасность.

Выводы для Blue Team

Эта кампания демонстрирует:

  • смещение атак в сторону living-off-the-land + commercial abuse;
  • снижение роли кастомного malware-кода;
  • рост значимости контекстного и поведенческого анализа;
  • необходимость мониторинга легитимных RMM / TSM-решений.

Заключение

SyncFuture Espionage Campaign — это не просто очередной APT-инцидент. Это демонстрация будущего кибершпионажа, где:

  • вредоносный код минимален;
  • инфраструктура легитимна;
  • атака выглядит как администрирование;
  • обнаружение требует глубокого понимания систем, а не сигнатур.

Для защитников это означает одно: фокус должен смещаться с “что это за файл” на “зачем и как он используется”.