Alates 2024. aasta aprillist on Sedniti arendustiim taas esile kerkinud kahe paaris töötava implantaadiga – BeardShell ja Covenant –, millest kumbki kasutab vastupidavuse tagamiseks erinevat pilveteenuse pakkujat. See kahe implantaadi lähenemine võimaldas Ukraina sõjaväelaste pikaajalist jälgimist. Huvitaval kombel on praegustel tööriistadel otsene koodiline seos rühma 2010. aastate implantaadidega.

Selle blogipostituse põhipunktid:
  • ESETi uurijad jälgisid Sedniti arenenud implantaadimeeskonna taasaktiveerimist 2024. aasta juhtumini Ukrainas, kus kasutati klahviloggerit nimega SlimAgent.
  • SlimAgenti kood pärines Xagentist, Sedniti 2010. aastate lipulaevast.
  • Selle operatsiooni käigus kasutati teist Sedniti arendatud implanti nimega BeardShell. See käivitab PowerShelli käske seadusliku pilvepakkuja kaudu, mida kasutatakse C&C-kanalina.
  • BeardShell kasutab iseloomulikku varjamistehnikat, mida leidub ka Xtunnelis, Sedniti 2010. aastate võrgupöörde tööriistas.
  • Aastatel 2025 ja 2026 kasutas Sednit korduvalt BeardShelli koos Covenantiga, mis on kolmas oluline osa nende kaasaegsest tööriistakomplektist.
  • Sednit töötas selle avatud lähtekoodiga implantaadi põhjalikult ümber, et toetada pikaajalist spionaaži ja rakendada uut võrguprotokolli, mis põhineb veel ühel seaduslikul pilveteenuse pakkujal.

Sedniti profiil

Sednit-rühm – tuntud ka kui APT28, Fancy Bear, Forest Blizzard või Sofacy – on tegutsenud vähemalt alates 2004. aastast. USA justiitsministeerium nimetas rühma üheks vastutajaks Demokraatliku Rahvuskomitee (DNC) häkkimise eest vahetult enne 2016. aasta USA valimisi ja seostas rühma GRU üksusega 26165, mis on Venemaa Föderatsiooni luureagentuur Venemaa sõjaväe pealuureosakonna alluvuses. Rühma peetakse ka ülemaailmse telekanali TV5Monde häkkimise, Maailma Antidopingu Agentuuri (WADA) e-kirjade lekitamise ja paljude teiste intsidentide taga olevaks.

Mis sai Sedniti arenenud implantaadimeeskonnast?

Sednit on vaieldamatult üks APT-rühmitustest, millel on kõige muljetavaldavam nimekiri rünnatud sihtmärkidest. Tuntumate rünnakute hulgas on Saksamaa parlament (2015), Prantsuse telekanal TV5Monde (2015) ja Ameerika Ühendriikide Demokraatliku Rahvuskomitee (2016).

Nende suure tähelepanu pälvinud rünnakute aastate jooksul tugines Sednit ulatuslikule kohandatud implantaatide komplektile, mis ulatus täisväärtuslikest spionaaži tagauksedest, nagu Xagent ja Sedreco, spetsialiseeritud tööriistakomplektideni, nagu võrgu-pivoting-tööriist Xtunnel ja andmevarastaja õhku eraldatud masinate jaoks USBStealer. 2016. aastal dokumenteerisime seda keerukat arsenali põhjalikult oma valges raamatus „En Route with Sednit”.

2019. aastal toimus aga muutus. Sellest ajast peale ja kuni viimase ajani on Sedniti tipptasemel implantaate looduses harva täheldatud (vaid mõne erandiga, nagu näiteks Trellixi poolt 2021. aastal dokumenteeritud Graphite-pahavara), samal ajal kui rühmitus intensiivistas oma phishing-operatsioone. Nendes phishing-rünnakutes kasutatud kohandatud pahavara koosnes peamiselt lihtsatest skriptipõhistest implantaatidest. Selle tehnilise muutuse põhjused jäävad meile saladuseks.

Käesolevas blogipostituses dokumenteeritakse Sedniti kõrgetasemelise kohandatud arsenali taasilmumist alates 2024. aastast. Siin keskendume nende kaasaegsete tööriistade omistamisele, kuna CERT-UA ja Sekoia varasemad väljaanded on juba käsitlenud nende sisemist toimimist.

Boutique-tüüpi arendajate töökoda

Sednit arendab oma spionaažimooduleid ise, mis on eristav tunnusjoon, mis toetab ühiste koodiartefaktidel põhinevat omistamisviisi.

Selle võime illustreerimiseks võtame näiteks Xagenti, rühma lipulaeva tagauksena 2010. aastatel. 2015. aastal leidsime Xagenti lähtekoodi ühelt Ukraina Linuxi serverilt, mis oli jäetud kaitsmata arhiivi pärast seda, kui ründajad olid selle kompileerinud. Joonisel 1 on näha, et pistikprogramme ja C&C-kanaleid aktiveeriti või deaktiveeriti koodi kommenteerimise või kommenteerimise tühistamisega – valitud sihtmärgi järgi vastavalt operatiivsetele nõuetele –, mis ei jäta kahtlust, et arendajad ja operaatorid töötasid tihedas koostöös.

Figure 1. Xagent source code with hardcoded instantiations of plugins and communication channels (2015)
Joonis 1. Xagenti lähtekood, milles on kõvakooditud pistikprogrammide ja sidekanalite instantsid (2015)

Lisaks märgitakse 2018. aasta USA justiitsministeeriumi süüdistuses selgesõnaliselt, et Xagent arendati organisatsiooni siseselt, süüdistades selle arendajateks GRU üksuse 26165 konkreetseid liikmeid.

Selles blogipostituses kasutame seda arendustegevuse jälge atribuutika mehhanismina. Jälgides erinevate implantaatide vahel jagatud koodi artefakte, seostame grupi 2010. aastate tööriistakomplektid praegu kasutusel olevatega.

SlimAgent

Meie ülevaade Sedniti tänapäevastest tegevustest algab SlimAgentiga, spionaažimplantaadiga, mille CERT-UA avastas 2024. aasta aprillis Ukraina valitsuse arvutis. SlimAgent on lihtne, kuid tõhus spionaažitööriist, mis suudab salvestada klahvivajutusi, teha ekraanipilte ja koguda lõikelauda andmeid.

Eellased

Huvitaval kombel tuvastasime ESETi telemeetriast varem tundmatuid näiteid, mille kood sarnanes SlimAgentiga ja mida kasutati juba 2018. aastal – kuus aastat enne Ukraina juhtumit – kahe Euroopa riigi valitsusasutuste vastu. Need näited näitavad tugevat kooditasandi sarnasust SlimAgentiga, sealhulgas identne kuueastmeline andmekogumistsükkel, mis on näidatud joonisel 2. Iga etapp on rakendatud peaaegu identse viisil, nagu on illustreeritud joonisel 3 rutiiniga, mis vastutab esiplaani akna käivitatava faili logimise eest; ainsad erinevused seisnevad sisemiste andmestruktuuride paigutuses.

Figure 2. Spying loop of 2024 SlimAgent (left) and 2018 samples (right)
Joonis 2. 2024. aasta SlimAgenti (vasakul) ja 2018. aasta näidiste (paremal) nuhkimistsükkel
Figure 3. Logging foreground window in 2024 SlimAgent (left) and 2018 samples (right)
Joonis 3. Esiplaani akna logimine 2024. aasta SlimAgenti (vasakul) ja 2018. aasta näidiste (paremal) puhul

SlimAgent sisaldab mitmeid funktsioone, mida 2018. aasta proovides ei olnud, näiteks kogutud logide krüpteerimine. Siiski on märkimisväärne, et kuue aasta vahega kasutusele võetud proovid näitavad nii tugevaid koodi sarnasusi.

Seetõttu hindame suure kindlusega, et nii 2018. aasta näidised kui ka 2024. aasta SlimAgent-näidis on loodud samast koodibaasist. Jääb veel küsimus: kust pärinevad 2018. aasta näidised?

Kurikuulus päritolu

2018. aasta näidistel on sisemine nimi, mis võib teistele analüütikutele tuttav olla: RemoteKeyLogger.dll. See on Xagenti klahvilogimismooduli nimi, mis oli Sedniti lipulaev spionaaži tagauksena aastatel 2012–2018 (dokumenteeritud meie valges raamatus „En Route with Sednit”).

Uurides mõningaid vanu Xagenti näiteid (nt SHA-1: D0DB619A7A160949528D46D20FC0151BF9775C32), leidsime tõepoolest mõningaid silmatorkavaid sarnasusi, nagu näiteks joonisel 4 näidatud. Selles koodis täidetakse klahvivajutuste salvestamise loogikat ainult juhul, kui hiirekursor ei ole liikunud rohkem kui 10 pikslit (võrreldes viimase ja praeguse asukoha vahelise kauguse ruutu 0x64-ga, st 100-ga), ning see on rakendatud samade API-kutsete abil.

Figure 4. Code comparison between SlimAgent (left) and Xagent (right)
Joonis 4. Koodi võrdlus SlimAgenti (vasakul) ja Xagenti (paremal) vahel

Teise näitena väljastab SlimAgent oma spionaažilogid HTML-vormingus, kus rakenduse nimi, logitud klahvivajutused ja akna nimi on vastavalt sinine, punane ja roheline. Joonisel 5 on näide, mis on loodud teksti kirjutamise ja kopeerimise ajal äsja loodud TXT-failis, kasutades notepad.exe-d. Xagenti klahvilogger toodab samuti HTML-logisid, kasutades sama värviskeemi. Seda illustreerib joonis 6 koos vastavate värvi HTML-sildite määratlusega 2015. aasta Xagenti lähtekoodis.

Figure 5. Example of an HTML report produced by SlimAgent
Joonis 5. Näide SlimAgenti poolt koostatud HTML-aruandest
Figure 6. Xagent source code with definitions of the log colors (2015)
Joonis 6. Xagenti lähtekood koos logi värvide määratlustega (2015)

Nende sarnasuste põhjal usume, et SlimAgent on Xagenti klahvilogimismooduli edasiarendus, mida on kasutatud iseseisva komponendina vähemalt alates 2018. aastast. Kuna Xagent on kohandatud tööriistakomplekt, mida Sednit-rühm on kasutanud üle kuue aasta, omistame SlimAgenti suure kindlusega Sednitile.

See tõstatab küsimuse: miks peaks Sednit taaskasutama sellisest tuntud koodibaasist pärinevat implanti? Üks võimalik selgitus on vähenenud arendusvõimsus. SlimAgent ei olnud aga ainus implanti, mis 2024. aastal Ukraina arvutist leiti; seal oli kasutusele võetud ka BeardShell – palju hilisem lisandus Sedniti kohandatud arsenali.

BeardShell

BeardShell on keerukas implantaat, mis suudab täita PowerShelli käske .NET-i käivituskeskkonnas, kasutades samal ajal seaduslikku pilvesalvestusteenust Icedrive oma C&C-kanalina.

See komponent kannab intensiivsete arendustööde jälgi ja on peamine põhjus, miks usume, et Sedniti arenenud arendustiim on taas aktiivne. Näiteks kuna Icedrive ei paku avalikult dokumenteeritud API-d, rakendasid arendajad uuesti ametliku Icedrive’i kliendi poolt tehtud päringud. Iga kord, kui muudatused Icedrive’i privaatses API-s häirivad BeardShelli sidepidamist, toodavad Sedniti arendajad mõne tunni jooksul uuendatud versiooni, et taastada juurdepääs.

Matemaatiline tagasivaade minevikku

Kuigi me ei suutnud leida teisi BeardShelliga otseselt seotud pahavaraperekondi, avastasime üllatava sarnasuse varasemate Sedniti tööriistadega, alustades C++ staatilisest initsialisaatorist, mis käivitatakse kohe BeardShelli alguses. Selle rutiini eesmärk, mille kood on näidatud joonisel 7, on dešifreerida Icedrive’i pilvesalvestuse autentimistoken.

Figure 7. Static initializer to decrypt Icedrive authentication token
Joonis 7. Staatiline initsialisaator Icedrive’i autentimistunnuse dekodeerimiseks

Rutiin sisaldab õpikunäidet varjamistehnikast, mida tuntakse läbipaistmatu predikaadi sisestamisena (joonisel 7 punase kastiga esile tõstetud):

  • While-tsükli tingimusena kasutatakse aritmeetilist avaldist, mille tulemus on null kõigi võimalike sisendite puhul – joonisel 7 nimetatud x ja y. Praktikas tsükli keha kunagi ei täideta, sest predikaadil

    2
    (x2 + 1) +
    2 =y2 + 5 puudub
    täisarvuline lahendus.
  • Selle kunstliku tsükli keha koosneb kahest algsest käskust (näidatud joonisel 7 kollases kastis) ning sisendmuutuja y näivast uuendamisest, et jäljendada tõelise tsükli keha struktuuri.
  • Võlts-tsükli järel on kaks algset käsku, mis täidetakse: Icedrive’i tokeni dekrüpteerimisroutini kutsumine ja puhastamisroutini registreerimine.

Läbipaistmatuid predikaate kasutatakse tavaliselt staatilise analüüsi takistamiseks, kuid need ei ole sellises väikeses rutiinis eriti kasulikud. Märkige, et teisi BeardShelli staatilisi initsialisaatoreid – mis ei käsitle olulisi andmeid – kaitstakse sama tehnikaga, seega tundub, et arendajad rakendasid kaitset lihtsalt valimatult neile kõigile.

Nüüd saab predikaadi valemi lihtsustada (lahutades mõlemalt poolt 2)

2
(x2 + 1) =
y2 + 3 .
Huvitaval kombel kasutati sama läbipaistmatut predikaati Xtunnelis, võrgupöörde tööriistas, mida kasutasid ainult Sednit, aastatel 2013–2016, ja mis on dokumenteeritud meie valges raamatus „En Route with Sednit”. Joonisel 8 on näide Xtunneli varjatud koodist (SHA-1: 99B454262DC26B081600E844371982A49D334E5E), milles on if- lause, mille predikaat ei saa olla tõene.

Figure 8. Xtunnel opaque predicate (2015)
Joonis 8. Xtunneli läbipaistmatu predikaat (2015)

Predikaat ei ole mitte ainult identne BeardShellis kasutatuga, vaid ka kunagi täitmata jääv plokk on ehitatud sarnaselt, dubleerides kahte algset käsku (kollases kastis) ja tehes ühe predikaadi sisendi (siin x) näivvärskenduse.

Meie teada ei ole seda läbipaistmatut predikaati mujal kui Xtunnelis täheldatud. Võib isegi küsida, kas seda ei võinud kasutada vale lipuna, eriti kuna seda mainiti avalikult kui Xtunnelile ainuomast, näiteks BlackHat Europe 2016 esitluses. Siiski oleks vale lipu operatsioon tõenäoliselt kasutanud identseid predikaate, mitte varianti, kus mõlemal pool võrrandit on +2.

Selle haruldase varjamistehnika laialdane kasutamine koos selle esinemisega SlimAgenti kõrval viib meid kindlale järeldusele, et BeardShell kuulub Sedniti spetsiaalselt loodud relvastusse.

Alates esimesest 2024. aasta juhtumist on Sednit jätkanud BeardShelli kasutamist 2025. ja 2026. aastal, peamiselt pikaajalistes spionaažoperatsioonides, mille sihtmärgiks on Ukraina sõjaväelased. Et säilitada püsiv juurdepääs nendele väärtuslikele sihtmärkidele, kasutab Sednit BeardShelli kõrval süstemaatiliselt veel ühte implanti : Covenant, mis on tema kaasaegse arsenali viimane komponent.

Covenant

Covenant on avatud lähtekoodiga .NET-põhine post-ekspluateerimise raamistik, mis ilmus esmakordselt 2019. aasta veebruaris. See võimaldab .NET-implantaatide loomist ja haldamist veebipõhise juhtpaneeli kaudu – vt näidet joonisel 9 – ning pakub üle 90 sisseehitatud ülesande, toetades selliseid võimekusi nagu andmete väljavool, sihtmärgi jälgimine ja võrgustiku pööramine.

Figure 9. Covenant dashboard
Joonis 9. Covenant’i juhtpaneel

Alates 2023. aastast on Sedniti arendajad teinud Covenanti suhtes mitmeid muudatusi ja katseid, et muuta see oma peamiseks spionaažiimplantaadiks, hoides BeardShelli peamiselt varuvariandina juhuks, kui Covenantil tekivad operatsioonilised probleemid, nagu näiteks selle pilvepõhise infrastruktuuri mahavõtmine.

Näiteks asendas Sednit Covenanti algse implantaadi nimede genereerimise mehhanismi deterministliku meetodiga (vt joonis 10), luues identifikaatoreid, mis tulenevad masina omadustest, selle asemel et genereerida iga käivitamise korral uut juhuslikku väärtust (vt joonise 9 Grunts-osa veergu „Name” ). See muudatus illustreerib, kuidas Sednit kohandas Covenantit pikaajaliseks spionaažiks, mitte lühiajaliseks, ekspluateerimisjärgseks tegevuseks: pikaajalistes operatsioonides tekitaks sama masina ilmumine erinevate identifikaatorite all pärast iga taaskäivitamist segadust juhtpaneelis ja vähendaks operatiivset tõhusust.

Figure 10. Grunt ID generation routine added by Sednit
Joonis 10. Sedniti lisatud Grunt ID genereerimisroutine

Sednit muutis ka Covenant’i käivitamisvoogu, mis on kaheastmeline implantaat, tõenäoliselt käitumise tuvastamise vältimiseks. Selle asemel, et esimese astme allalaadija kutsuks esile teise astme .NET-koostu esimese meetodi kindla indeksiga (nagu algselt rakendatud), lisasid nad DisplayName- atribuudi ja läbisid meetodi atribuudid, et leida sisenemispunkt. 2023. aasta alguse variantides eksperimenteerisid Sedniti arendajad isegi mõlema etapi ühendamisega ühte binaarfaili.

Covenant toetab ametlikult ainult HTTP-d ja SMB-d, mis viib Sedniti kõige olulisema Covenant-modifikatsioonini: pilvepõhise võrguprotokolli lisamiseni. Selle saavutamiseks kasutasid Sedniti arendajad C2Bridge-projekti, iseseisvat raamistikku, mille lõi Covenant’i algne autor uute kommunikatsiooniprotokollide integreerimise hõlbustamiseks. C2Bridge’i abil peavad arendajad implantaadi poolel rakendama vaid IMessenger-liidesele vastavat klassi, pakkudes Read- ja Write-meetodeid madala taseme suhtluse haldamiseks. C2Bridge saab seejärel töötada kontrolleril iseseisva komponendina sõnumite edastamiseks, samal ajal kui kontrolleriga loodud uued implantaadid kasutavad rakendatud suhtlusmeetodeid.

Joonisel 11 on näidatud klassid, mille Sedniti arendajad on kasutusele võtnud suhtlemiseks pilveteenuse pakkuja Fileniga, mida kasutatakse alates 2025. aasta juulist. Klass FilenMessenger rakendab IMessengerit ja kasutab FilenClientit suhtlemiseks Fileni API-ga. Varem, 2023. aastal, kuritarvitas Sedniti Covenant seaduslikku pilveteenust pCloud ning aastatel 2024–2025 teenust Koofr, kasutades sarnaseid rakendusi.

Figure 11. Additional Covenant classes handling communications with a Filen cloud drive
Joonis 11. Täiendavad Covenant-klassid, mis haldavad suhtlust Fileni pilve draiviga

Need kohandused näitavad, et Sedniti arendajad omandasid põhjalikud teadmised Covenanti kohta – implantaadi kohta, mille ametlik arendamine lõppes 2021. aasta aprillis ja mida kaitsjad võisid pidada kasutamata olevaks. See üllatav operatiivne valik näib olevat vilja kandnud: Sednit on mitu aastat edukalt tuginenud Covenanti kasutamisele, eriti valitud sihtmärkide vastu Ukrainas. Näiteks 2025. aastal paljastas meie analüüs Sedniti kontrolli all olevatest Covenanti pilvedraividest masinaid, mida oli jälgitud üle kuue kuu. 2026. aasta jaanuaris kasutas Sednit Covenanti ka mitmes spearphishing-kampaanias, mis ärakasutasid CVE-2026-21509 haavatavust, nagu teatas CERT‑UA.

Kokkuvõte

Selles blogipostituses oleme näidanud, et Sedniti arenenud arendusmeeskond on taas aktiivne, kasutades arsenali, mille keskmes on kaks implanti – BeardShell ja Covenant –, mida kasutatakse koos ja millest kumbki kasutab erinevat pilvepakkujat. See seadistus võimaldab operaatoritel kiiresti juurdepääsu taastada, kui ühe infrastruktuur maha võetakse. Usume, et see kahe implantaadi strateegia ei ole uus. Näiteks Trellixi dokumenteeritud 2021. aasta kampaanias kasutas Sednit paralleelselt kahte implantaati: Graphite’i, mis kasutas OneDrive’i oma C&C-kanalina, ja PowerShell Empire’i, mis tugines eraldiseisvale spetsiaalsele infrastruktuurile.

BeardShelli keerukus ja Covenanti ulatuslikud muudatused näitavad, et Sedniti arendajad on endiselt täiesti võimelised looma arenenud kohandatud implantaate. Lisaks viitavad ühine kood ja tehnikad, mis seovad neid tööriistu nende 2010. aastate eelkäijatega, tugevalt arendusmeeskonna järjepidevusele.

See tõstatab küsimuse, mida need arendajad kõik need aastad tegid, kui turvalisusringkonnad täheldasid peamiselt Sedniti poolt läbiviidavat phishing-tegevust. Üks võimalus on, et arendustöö taastati pärast Venemaa sissetungi Ukrainasse. Teine võimalus on, et nad ei lõpetanud kunagi tööd, vaid muutusid hoopis ettevaatlikumaks.

Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uuringute kohta, võtke meiega ühendust aadressil threatintel@eset.com.
ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kui teil on selle teenuse kohta küsimusi, külastage ESETi ohuteabe lehekülge.

IoC-d

Failid

Täielik nimekiri ohuindikaatoritest (IoC) ja näidetest on kättesaadav meie GitHubi andmebaasis.

SHA-1 Failinimi Avastamine Kirjeldus
5603E99151F8803C13D48D83B8A64D071542F01B eapphost.dll Win64/Spy.KeyLogger.LS SlimAgent.
6D39F49AA11CE0574D581F10DB0F9BAE423CE3D5 tcpiphlpsvc.dll Win64/BeardShell.A BeardShell.

MITRE ATT&CK-tehnikad

See tabel on koostatud MITRE ATT&CK raamistiku versiooni 18 alusel.

Taktika ID Nimi Kirjeldus
Ressursside arendamine T1583.006 Infrastruktuuri hankimine: veebiteenused BeardShell kasutab Icedrive’i pilvesalvestust.
Covenant kasutab Fileni pilvesalvestust.
T1587.001 Võimete arendamine: pahavara BeardShell ja SlimAgent on kohandatud pahavara.
Täitmine T1059.001 Käsud ja skriptide tõlgendaja: PowerShell BeardShell täidab PowerShelli käske.
T1129 Jagatud moodulid BeardShell ja SlimAgent on täisväärtuslikud DLL-failid.
Õiguste laiendamine T1546.015 Sündmusest tingitud käivitamine: komponentide objektimudeli kaaperdamine BeardShell ja SlimAgent muutuvad püsivaks COM-objektide kaaperdamise abil.
Kaitsemeetmete vältimine T1027 Varjatud failid või teave BeardShell Icedrive’i tokeni dekodeerimine on varjatud.
T1140 Failide või teabe varjamise tühistamine/dekodeerimine BeardShell dešifreerib oma stringid.
T1480 Täitmise kaitsemeetmed BeardShell käivitub ainult failides taskhost.exe või taskhostw.exe.
SlimAgent töötab ainult failis explorer.exe.
T1564 Artefaktide peitmine SlimAgenti logid kirjutatakse peidetud faili.
Avastamine T1082 Süsteemiinfo avastamine BeardShell saadab ohustatud masina sõrmejälje.
Kogumine T1005 Andmed kohalikust süsteemist BeardShell, Covenant ja SlimAgent koguvad andmeid ohustatud seadmest.
T1056.001 Sisestuse salvestamine: klahvivajutuste salvestamine SlimAgent teostab klahvivajutuste salvestamist.
T1113 Ekraanipiltide salvestamine SlimAgent teeb ohustatud arvutist ekraanipilte.
T1115 Lõikelauda andmed SlimAgent kogub lõikelauda andmeid.
Juhtimine ja kontroll T1001 Andmete varjamine BeardShell viib andmed välja võltsitud piltide sees.
T1071.001 Rakenduskihi protokoll: veebiprotokollid BeardShell ja Covenant kasutavad C&C-ks HTTPS-i.
T1102 Veebiteenus BeardShell saab käsud Icedrive’ilt.
Covenant saab käske Filenilt.
T1573.002 Krüptitud kanal: asümmeetriline krüptograafia BeardShelli side Icedrive’iga on krüpteeritud HTTPS-i abil.
Covenant suhtleb oma kontrolleriga RSA-krüpteeritud seansivõtmete abil.
Andmete väljavool T1567 Andmete väljavool veebiteenuse kaudu BeardShell eksfiltreerib andmeid Icedrive’i.
Covenant suunab andmeid Filenisse.

Loe täismahus analüüsi WeLiveSecurity veebist →