🔦 Теневой союз: кто такие Cloaked Shadow — новый разбор от RED Security
Вышла большая техническая статья Никиты Полосухина (старший системный аналитик RED Security SOC).
Мы продолжили расследование активности группировки Cloaked Shadow, получили новые семплы ВПО и собрали подробный набор индикаторов компрометации — для быстрой проверки вашей инфраструктуры.
Что в статье:
➡️Эволюция инструментов: сравнение кампаний 2023–2024 и новых образцов 2025 года.
➡️Ранние векторы закрепления: reverse-socks5, dropbear, reverse-ssh — и способы маскировки под легитимные сервисы.
➡️Кастомные дропперы и загрузчики (включая GOFFEE_LLoader) — как payload расшифровывают и запускают в памяти.
➡️Новая опасная механика 2025: сильно обфусцированный Go-бэкдор через DNS-туннель с DGA-fallback и зашитыми доменами на годы вперёд.
➡️Необычные техники закрепления: LD_PRELOAD, монтирование procfs, cron-закрепления, подмена cmdline.
➡️Атрибуция: пересечения с GOFFEE и Cyberpartisans-BY, обмен доступами между акторами.
➡️Технические артефакты: схема C2-протокола, opcodes, форматы пакетов — для точного детекта.
Практика: полный список IoC (пути, процессы, домены, IP). Прогоните их по логам, EDR и SIEM — особенно в критичных сегментах сети. Также в материале — примеры скриптов для расшифровки payload и рекомендации по приоритетам реагирования.
Читайте полный разбор на Хабре
Post #786
2.4K
- 🔥 11
- 👍 5
- 👏 2
- ❤ 1