Открыть сервис

Manuscrypt

Manuscrypt — это вредоносное программное обеспечение (троян удалённого доступа, RAT), предназначенное для скрытого управления заражёнными компьютерами и кражи конфиденциальной информации. Относится к классу сложных многофункциональных бэкдоров, способных выполнять широкий спектр команд, включая запись нажатий клавиш (кейлоггинг), перехват буфера обмена, кражу паролей и файлов, а также развёртывание дополнительных модулей. Впервые задокументирован в 2020 году, однако анализ кода указывает на его более раннее создание. Активно используется в целевых атаках против государственных учреждений, оборонных предприятий и научно-исследовательских организаций, преимущественно на территории России и стран постсоветского пространства.

История и происхождение

Первое публичное упоминание о Manuscrypt относится к 2020 году, когда специалисты «Лаборатории Касперского» обнаружили его в ходе расследования атак на российские оборонные предприятия. Анализ показал, что вредоносная программа была разработана группировкой, известной как Lazarus Group (также «Хидден Кобра»), которая, по данным ряда стран, связана с разведывательными структурами КНДР. Lazarus Group признана ООН и правительствами США, Южной Кореи и Японии субъектом кибершпионажа; на территории Российской Федерации официального статуса как экстремистская или террористическая организация не имеет, однако её деятельность подпадает под статьи УК РФ о неправомерном доступе к компьютерной информации.

Manuscrypt не является самостоятельной разработкой, а представляет собой эволюцию более ранних инструментов Lazarus Group, в частности трояна Bankshot (также известного как AppleJeus). В отличие от предшественников, Manuscrypt получил улучшенную систему шифрования трафика, модульную архитектуру и расширенный набор команд для работы с жертвой.

Хронология обнаружения

ГодСобытие
2020Первое обнаружение Manuscrypt в атаках на российские оборонные предприятия.
2021Выявлены атаки на научно-исследовательские институты и атомную промышленность РФ.
2022Зафиксированы случаи заражения в госсекторе стран СНГ, а также в Индии и странах Ближнего Востока.
2023Обнаружена новая модификация с поддержкой протокола WebSocket для обхода файрволов.

Архитектура и технические характеристики

Manuscrypt написан на языке C++ и использует протокол TCP для связи с командным сервером (C2). Вредоносная программа состоит из двух основных компонентов: загрузчика (dropper) и основного модуля (payload).

Загрузчик

Загрузчик (dropper) представляет собой небольшой исполняемый файл, который маскируется под легитимное ПО, например, установщик обновлений, драйвер или офисный плагин. После запуска он:

  • Проверяет среду на наличие антивирусных продуктов и средств отладки (песочницы, виртуальные машины).
  • При обнаружении подозрительных условий — прекращает работу и удаляет себя.
  • В противном случае — расшифровывает и внедряет в память процесса (например, svchost.exe или explorer.exe) основной модуль.

Основной модуль

Основной модуль (payload) реализует функционал бэкдора. Он поддерживает следующие возможности:

  • Удалённое управление: выполнение команд оболочки (cmd, PowerShell), управление процессами, работа с файловой системой.
  • Кейлоггинг: запись всех нажатий клавиш, включая пароли, вводимые в веб-формах.
  • Кража данных: сбор сохранённых паролей из браузеров (Chrome, Firefox, Edge), FTP-клиентов, почтовых программ.
  • Перехват буфера обмена: мониторинг и копирование содержимого буфера обмена (используется для кражи криптовалютных адресов).
  • Скриншоты и запись экрана: получение изображений рабочего стола, а также запись видео с веб-камеры.
  • Сетевое сканирование: поиск других устройств в локальной сети жертвы.
  • Развёртывание дополнительных модулей: загрузка и запуск сторонних вредоносных программ (например, шифровальщиков или других бэкдоров).

Сетевое взаимодействие

Manuscrypt использует шифрование трафика по алгоритму AES-256-CBC с предварительно заданным ключом. Для маскировки трафика применяется протокол HTTP с поддельными заголовками, имитирующими запросы к легитимным сервисам (например, update.microsoft.com). В новых версиях добавлена поддержка WebSocket, что позволяет обходить корпоративные прокси-серверы.

Методы распространения

Manuscrypt распространяется преимущественно через целевые фишинговые атаки (spear-phishing). Злоумышленники отправляют жертвам письма, якобы от имени коллег, партнёров или государственных органов, с вложением, содержащим загрузчик. Вложения могут быть:

  • Документы Microsoft Office (Word, Excel) с макросами, которые загружают вредоносный файл.
  • Архивы (ZIP, RAR) с исполняемыми файлами, замаскированными под PDF или изображения.
  • Ссылки на облачные хранилища (Google Drive, Dropbox), ведущие к загрузке вредоносного ПО.

Также известны случаи использования уязвимостей в программном обеспечении, например, в Microsoft Exchange Server (ProxyLogon, ProxyShell) для первоначального проникновения в сеть организации.

Цели атак

Основными целями Manuscrypt являются:

  • Государственные и оборонные учреждения — кража секретных документов, данных о разработках вооружений, планов модернизации.
  • Научно-исследовательские институты — хищение результатов исследований, интеллектуальной собственности, технологий двойного назначения.
  • Энергетический сектор — получение данных о критической инфраструктуре, схемах управления, проектах новых объектов.
  • Финансовые организации — кража банковских данных, паролей к системам управления счетами, криптовалютных кошельков.

Примеры атак

Атаки на российские оборонные предприятия (2020–2021)

В 2020–2021 годах Manuscrypt был использован в серии атак на предприятия оборонно-промышленного комплекса России. Согласно отчёту «Лаборатории Касперского», злоумышленники проникли в сети нескольких организаций, занимающихся разработкой ракетных систем, авиастроением и радиоэлектроникой. В результате были похищены технические чертежи, спецификации и переписка сотрудников. Атаки осуществлялись через фишинговые письма, замаскированные под уведомления от Министерства промышленности и торговли РФ.

Атаки на научные институты (2022)

В 2022 году зафиксированы атаки на научно-исследовательские институты Российской академии наук (РАН), работающие в области ядерной физики и лазерных технологий. Manuscrypt был обнаружен на серверах, содержащих данные о проектах термоядерного синтеза и лазерного оружия. Вредоносная программа оставалась незамеченной в течение нескольких месяцев, что позволило злоумышленникам собрать значительный объём информации.

Обнаружение и защита

Manuscrypt обладает высокой степенью скрытности. Он использует ряд техник для обхода антивирусных программ:

  • Полиморфизм: каждое новое поколение вредоносной программы имеет изменённый код, что затрудняет сигнатурное обнаружение.
  • Инжекция в процессы: внедрение в легитимные процессы Windows (например, svchost.exe, explorer.exe) делает его невидимым для большинства антивирусов.
  • Шифрование трафика: использование AES-256 и поддельных HTTP-заголовков затрудняет обнаружение сетевыми средствами защиты.

Для защиты от Manuscrypt рекомендуется:

  • Использовать антивирусные решения с поддержкой поведенческого анализа (например, Kaspersky Endpoint Security, Symantec Endpoint Protection).
  • Регулярно обновлять операционную систему и прикладное ПО.
  • Обучать сотрудников правилам информационной безопасности, особенно в части распознавания фишинговых писем.
  • Внедрять многофакторную аутентификацию для доступа к критически важным системам.

Связь с другими угрозами

Manuscrypt является частью экосистемы вредоносных программ Lazarus Group. Он часто используется в связке с другими инструментами группировки, такими как:

  • Dtrack — бэкдор для кражи данных из банковских систем.
  • Rifdoor — троян для удалённого управления, ориентированный на атаки на криптовалютные биржи.
  • AppleJeusвредоносное ПО для macOS, маскирующееся под приложения для торговли криптовалютами.

Источники

  • Отчёт «Лаборатории Касперского» «Lazarus Group: новые атаки на оборонную промышленность» (2021).
  • Отчёт «Лаборатории Касперского» «Manuscrypt: троян для кибершпионажа» (2022).
  • Аналитический отчёт Group-IB «Целевые атаки на государственный сектор РФ» (2023).
  • Публикация Talos Intelligence (Cisco) «Lazarus Group: эволюция инструментов» (2022).
  • Материалы расследования Positive Technologies «Атаки на научные институты» (2023).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →