Според изследователи от Proofpoint, добре познатият initial access брокер TA584 значително е увеличил мащаба и сложността на своите операции. Групата, активна поне от 2020 г., вече използва непрекъсната верига на атака , предназначена да заобикаля статичните защитни механизми и да осигурява дълготраен достъп до компрометирани среди.
В центъра на новата стратегия стои Tsundere Bot, зловреден код, документиран за първи път от Kaspersky и свързван с руски говорящ оператор с връзки към 123 Stealer. Proofpoint потвърждава с висока степен на увереност, че при използване от TA584, този зловреден софтуер често служи като трамплин към ransomware атаки.
Как протича атаката
Настоящата атака верига започва с фишинг имейли, изпращани от стотици компрометирани, дългогодишни акаунти, разпространявани чрез легитимни услуги като SendGrid и Amazon SES. Всеки имейл съдържа уникален URL адрес, защитен с:
-
геофенсинг и IP филтриране
-
сложни редирект вериги
-
системи за насочване на трафик (TDS) като Keitaro
След преминаване на филтрите, жертвата попада първо на CAPTCHA страница, а след това на т.нар. ClickFix страница, която я инструктира да изпълни PowerShell команда локално.
PowerShell като входна точка
Изпълнената команда изтегля и стартира обфускиран PowerShell скрипт, който зарежда XWorm или Tsundere Bot директно в паметта. За прикритие браузърът се пренасочва към легитимен сайт, с което се създава илюзия за безвредна активност.
Proofpoint отбелязва, че TA584 исторически е използвал широк набор от полезни товари, включително Ursnif, WarmCookie, Cobalt Strike, Xeno RAT и DCRAT, което подчертава гъвкавостта и експерименталния подход на групата.
Tsundere Bot – повече от обикновен троянец
Tsundere Bot представлява malware-as-a-service платформа с функции на backdoor и loader. Интересна особеност е, че зловредният код изисква Node.js, който автоматично се инсталира на жертвата чрез пакети, генерирани от C2 панела.
Ключови характеристики:
-
Извличане на C2 адреси от Ethereum блокчейна чрез EtherHiding
-
WebSocket комуникация със сървърите за управление
-
Проверка на локалните езикови настройки и автоматично прекратяване при системи от CIS държави
-
Събиране на детайлна системна информация
-
Изпълнение на произволен JavaScript код
-
Използване на компрометирани машини като SOCKS проксита
-
Вграден пазар за продажба и покупка на ботове
Разширяване на географския обхват
Докато традиционно TA584 е фокусиран върху Северна Америка и Великобритания, през втората половина на 2025 г. активността се разширява към Германия, други европейски държави и Австралия. Броят на кампаниите през този период е утроен спрямо първото тримесечие на годината.
Оценка на риска
Изследователите очакват TA584 да продължи да експериментира с нови полезни товари и тактики. Комбинацията от социално инженерство, легитимни облачни услуги, блокчейн техники и memory-only инфекции прави тези кампании особено опасни за корпоративни среди, особено като предвестник на ransomware атаки.









