Manuscrypt
Manuscrypt — это вредоносное программное обеспечение (троян удалённого доступа, RAT), предназначенное для скрытого управления заражёнными компьютерами и кражи конфиденциальной информации. Относится к классу сложных многофункциональных бэкдоров, способных выполнять широкий спектр команд, включая запись нажатий клавиш (кейлоггинг), перехват буфера обмена, кражу паролей и файлов, а также развёртывание дополнительных модулей. Впервые задокументирован в 2020 году, однако анализ кода указывает на его более раннее создание. Активно используется в целевых атаках против государственных учреждений, оборонных предприятий и научно-исследовательских организаций, преимущественно на территории России и стран постсоветского пространства.
История и происхождение
Первое публичное упоминание о Manuscrypt относится к 2020 году, когда специалисты «Лаборатории Касперского» обнаружили его в ходе расследования атак на российские оборонные предприятия. Анализ показал, что вредоносная программа была разработана группировкой, известной как Lazarus Group (также «Хидден Кобра»), которая, по данным ряда стран, связана с разведывательными структурами КНДР. Lazarus Group признана ООН и правительствами США, Южной Кореи и Японии субъектом кибершпионажа; на территории Российской Федерации официального статуса как экстремистская или террористическая организация не имеет, однако её деятельность подпадает под статьи УК РФ о неправомерном доступе к компьютерной информации.
Manuscrypt не является самостоятельной разработкой, а представляет собой эволюцию более ранних инструментов Lazarus Group, в частности трояна Bankshot (также известного как AppleJeus). В отличие от предшественников, Manuscrypt получил улучшенную систему шифрования трафика, модульную архитектуру и расширенный набор команд для работы с жертвой.
Хронология обнаружения
| Год | Событие |
|---|---|
| 2020 | Первое обнаружение Manuscrypt в атаках на российские оборонные предприятия. |
| 2021 | Выявлены атаки на научно-исследовательские институты и атомную промышленность РФ. |
| 2022 | Зафиксированы случаи заражения в госсекторе стран СНГ, а также в Индии и странах Ближнего Востока. |
| 2023 | Обнаружена новая модификация с поддержкой протокола WebSocket для обхода файрволов. |
Архитектура и технические характеристики
Manuscrypt написан на языке C++ и использует протокол TCP для связи с командным сервером (C2). Вредоносная программа состоит из двух основных компонентов: загрузчика (dropper) и основного модуля (payload).
Загрузчик
Загрузчик (dropper) представляет собой небольшой исполняемый файл, который маскируется под легитимное ПО, например, установщик обновлений, драйвер или офисный плагин. После запуска он:
- Проверяет среду на наличие антивирусных продуктов и средств отладки (песочницы, виртуальные машины).
- При обнаружении подозрительных условий — прекращает работу и удаляет себя.
- В противном случае — расшифровывает и внедряет в память процесса (например,
svchost.exeилиexplorer.exe) основной модуль.
Основной модуль
Основной модуль (payload) реализует функционал бэкдора. Он поддерживает следующие возможности:
- Удалённое управление: выполнение команд оболочки (cmd, PowerShell), управление процессами, работа с файловой системой.
- Кейлоггинг: запись всех нажатий клавиш, включая пароли, вводимые в веб-формах.
- Кража данных: сбор сохранённых паролей из браузеров (Chrome, Firefox, Edge), FTP-клиентов, почтовых программ.
- Перехват буфера обмена: мониторинг и копирование содержимого буфера обмена (используется для кражи криптовалютных адресов).
- Скриншоты и запись экрана: получение изображений рабочего стола, а также запись видео с веб-камеры.
- Сетевое сканирование: поиск других устройств в локальной сети жертвы.
- Развёртывание дополнительных модулей: загрузка и запуск сторонних вредоносных программ (например, шифровальщиков или других бэкдоров).
Сетевое взаимодействие
Manuscrypt использует шифрование трафика по алгоритму AES-256-CBC с предварительно заданным ключом. Для маскировки трафика применяется протокол HTTP с поддельными заголовками, имитирующими запросы к легитимным сервисам (например, update.microsoft.com). В новых версиях добавлена поддержка WebSocket, что позволяет обходить корпоративные прокси-серверы.
Методы распространения
Manuscrypt распространяется преимущественно через целевые фишинговые атаки (spear-phishing). Злоумышленники отправляют жертвам письма, якобы от имени коллег, партнёров или государственных органов, с вложением, содержащим загрузчик. Вложения могут быть:
- Документы Microsoft Office (Word, Excel) с макросами, которые загружают вредоносный файл.
- Архивы (ZIP, RAR) с исполняемыми файлами, замаскированными под PDF или изображения.
- Ссылки на облачные хранилища (Google Drive, Dropbox), ведущие к загрузке вредоносного ПО.
Также известны случаи использования уязвимостей в программном обеспечении, например, в Microsoft Exchange Server (ProxyLogon, ProxyShell) для первоначального проникновения в сеть организации.
Цели атак
Основными целями Manuscrypt являются:
- Государственные и оборонные учреждения — кража секретных документов, данных о разработках вооружений, планов модернизации.
- Научно-исследовательские институты — хищение результатов исследований, интеллектуальной собственности, технологий двойного назначения.
- Энергетический сектор — получение данных о критической инфраструктуре, схемах управления, проектах новых объектов.
- Финансовые организации — кража банковских данных, паролей к системам управления счетами, криптовалютных кошельков.
Примеры атак
Атаки на российские оборонные предприятия (2020–2021)
В 2020–2021 годах Manuscrypt был использован в серии атак на предприятия оборонно-промышленного комплекса России. Согласно отчёту «Лаборатории Касперского», злоумышленники проникли в сети нескольких организаций, занимающихся разработкой ракетных систем, авиастроением и радиоэлектроникой. В результате были похищены технические чертежи, спецификации и переписка сотрудников. Атаки осуществлялись через фишинговые письма, замаскированные под уведомления от Министерства промышленности и торговли РФ.
Атаки на научные институты (2022)
В 2022 году зафиксированы атаки на научно-исследовательские институты Российской академии наук (РАН), работающие в области ядерной физики и лазерных технологий. Manuscrypt был обнаружен на серверах, содержащих данные о проектах термоядерного синтеза и лазерного оружия. Вредоносная программа оставалась незамеченной в течение нескольких месяцев, что позволило злоумышленникам собрать значительный объём информации.
Обнаружение и защита
Manuscrypt обладает высокой степенью скрытности. Он использует ряд техник для обхода антивирусных программ:
- Полиморфизм: каждое новое поколение вредоносной программы имеет изменённый код, что затрудняет сигнатурное обнаружение.
- Инжекция в процессы: внедрение в легитимные процессы Windows (например,
svchost.exe,explorer.exe) делает его невидимым для большинства антивирусов. - Шифрование трафика: использование AES-256 и поддельных HTTP-заголовков затрудняет обнаружение сетевыми средствами защиты.
Для защиты от Manuscrypt рекомендуется:
- Использовать антивирусные решения с поддержкой поведенческого анализа (например, Kaspersky Endpoint Security, Symantec Endpoint Protection).
- Регулярно обновлять операционную систему и прикладное ПО.
- Обучать сотрудников правилам информационной безопасности, особенно в части распознавания фишинговых писем.
- Внедрять многофакторную аутентификацию для доступа к критически важным системам.
Связь с другими угрозами
Manuscrypt является частью экосистемы вредоносных программ Lazarus Group. Он часто используется в связке с другими инструментами группировки, такими как:
- Dtrack — бэкдор для кражи данных из банковских систем.
- Rifdoor — троян для удалённого управления, ориентированный на атаки на криптовалютные биржи.
- AppleJeus — вредоносное ПО для macOS, маскирующееся под приложения для торговли криптовалютами.
Источники
- Отчёт «Лаборатории Касперского» «Lazarus Group: новые атаки на оборонную промышленность» (2021).
- Отчёт «Лаборатории Касперского» «Manuscrypt: троян для кибершпионажа» (2022).
- Аналитический отчёт Group-IB «Целевые атаки на государственный сектор РФ» (2023).
- Публикация Talos Intelligence (Cisco) «Lazarus Group: эволюция инструментов» (2022).
- Материалы расследования Positive Technologies «Атаки на научные институты» (2023).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →