Бэкдор TELESHIM использует Telegram для C2-коммуникаций

TELESHIM использует Telegram для атак на госорганы Ближнего Востока

Исследователи кибербезопасности выявили новую вредоносную кампанию, направленную против государственных учреждений Ближнего Востока. За атаками стоит субъект, связанный с Восточной Азией. В ходе вторжений применяются ранее не задокументированные семейства вредоносного ПО — TELESHIM, MIXEDKEY и BINDCLOAK. Кампанию обнаружили эксперты Zscaler ThreatLabz в начале июля 2026 года.

«Кампания использовала многоступенчатую цепочку атак для закрепления и сохранения доступа к заражённым системам. TELESHIM злоупотребляет Telegram API для связи с управляющим сервером, чтобы смешиваться с легитимным интернет-трафиком», — отметил Судип Сингх, старший менеджер по исследованию APT в Zscaler ThreatLabz.

«Кампания использовала многоступенчатую цепочку атак для закрепления и сохранения доступа к заражённым системам. TELESHIM злоупотребляет Telegram API для связи с управляющим сервером, чтобы смешиваться с легитимным интернет-трафиком»

Как начинается заражение

Первоначальный вектор — ISO-файл, содержащий легитимный исполняемый файл RegSchdTask.exe. Он используется для загрузки вредоносной DLL AsTaskSched.dll через технику DLL sideloading. Именно эта библиотека представляет собой 32-разрядный бэкдор TELESHIM. Вредонос задействует Telegram в качестве канала C2 для получения компонентов следующего этапа.

Два из этих компонентов запускают ещё одну цепочку DLL sideloading с участием GoProAlertService.exe и pthreadVC2.dll. Последняя действует как рефлективный загрузчик под кодовым именем MIXEDKEY. Он расшифровывает содержимое файла C99F29AC08454855B3D538960BB2F34F.PCPKEY и запускает его в памяти. Финальная полезная нагрузка — 64-разрядный C2-имплант BINDCLOAK, написанный на C++. Он связывается с внешним сервером cert.hypersnet[.]com.

Продвинутые техники обфускации

TELESHIM и MIXEDKEY активно используют запутывание кода, чтобы усложнить обратную разработку. Среди методов — шифрование строк, контроль потока через контрольный граф (control flow flattening), смешанная булева арифметика (MBA) и непрозрачные предикаты. Кроме того, TELESHIM определяет виртуальные среды анализа с помощью нескольких проверок.

  • Обнаружение гипервизора через инструкцию CPUID
  • Проверка скорости ОЗУ через Windows Management Instrumentation (WMI)

Коммуникации TELESHIM с C2 поддерживают два типа сообщений. Первый — управляющие сообщения: заражённый хост регистрируется путём отправки MAC-адреса, после чего выполняются полученные команды, а результаты эксфильтруются на сервер фрагментами, если объём вывода превышает 1000 байт. Второй — сообщения для загрузки и выполнения: они доставляют вторичные полезные нагрузки через запланированные задания.

Привязка к цели и активность оператора

Финальная нагрузка защищена двумя слоями XOR-шифрования. Второй слой использует технику environmental keying: ключ расшифровки генерируется из серийного номера тома заражённой машины. Это гарантирует, что вредонос активируется только на целевых системах.

Специалисты ThreatLabz зафиксировали посткомпрометационную активность оператора C2: команды разведки системы, пользователей и сети, а также выгрузку дополнительных модулей. Действия злоумышленника пришлись преимущественно на период с 7 по 9 июля 2026 года. Команды C2 выполнялись только в промежутке с 4:00 до 12:00 UTC, с пиком активности между 7:00 и 11:00 UTC.

Анализ публичного IP-адреса злоумышленника, локали операционной системы Windows-сервера, географической привязки IP и активных рабочих часов позволяет с умеренной или высокой уверенностью утверждать, что кампанию проводит субъект из Восточной Азии. На данный момент атаку не приписывают какой-либо известной группировке.

«Активность также отражает более широкие тенденции: уклонение от EDR, слияние с легитимным трафиком через злоупотребление доверенными платформами и применение техник обфускации кода, таких как MBA и CFF, для затруднения обратной разработки», — резюмировал Сингх.

Читайте также: Что такое компьютерный вирус: полный разбор угроз

Источник: The Hacker News

Похожие записи