Шесть RAT-вариантов за три месяца. С февраля по апрель 2026 года иранская APT-группировка Screening Serpens развернула два семейства вредоносного ПО против организаций в США, Израиле и ОАЭ. По данным Unit 42 (Palo Alto Networks), каждый вариант получил уникальный набор C2-доменов на Azure, а ключевым вектором стал AppDomainManager hijacking - техника, которая заставляет .NET-приложения отключать собственные защитные механизмы ещё при инициализации. В русскоязычном пространстве эти кампании на техническом уровне пока никто не разбирал - закрываю пробел: оба семейства, C2-паттерны и готовые правила детекции.
Бизнес-логика атаки: зачем Screening Serpens наращивает арсенал RAT
Screening Serpens (в других трекерах - UNC1549, Smoke Sandstorm, Iranian Dream Job) - кибершпионажный кластер, связанный с иранскими спецслужбами, активный как минимум с 2022 года. Группа целенаправленно работает по технологическому сектору, аэрокосмической промышленности, оборонным подрядчикам и телекому. Подробнее - в нашем материале про apt-группировки.Финальный импакт - длительное присутствие в инфраструктуре цели для сбора конфиденциальных данных. В отличие от деструктивных иранских кластеров вроде Agonizing Serpens (Agrius/Pink Sandstorm), который, по данным Unit 42, использовал wiper-малварь MultiLayer и PartialWasher против израильских организаций в образовательном и технологическом секторах, Screening Serpens работает тихо. Задача - не разрушить, а закрепиться.
Шесть RAT-вариантов за три месяца - не хаотичное разбрасывание инструментов, а тактика операционной устойчивости. Каждый вариант адаптирован под конкретную цель с 3–5 уникальными C2-доменами. Компрометация одной кампании не раскрывает остальные. Грамотно.
По данным Unit 42, всплеск активности совпал с обострением регионального конфликта на Ближнем Востоке, начавшегося 28 февраля 2026 года. В конце 2025 года, как задокументировали Check Point Research, группа расширила операции на Западную Европу - а уже с февраля 2026 перешла к координированным атакам с параллельным развёртыванием двух семейств RAT.
Для SOC-инженера контекст прост: если организация работает в aerospace, defense, telecom или tech-секторе и имеет связи с Ближним Востоком, США или Израилем - Screening Serpens должна быть в модели угроз. Медианное время обнаружения вторжения - 11 дней (по данным Mandiant M-Trends 2025). RAT этой группы проектируются именно для работы в этом окне.
Screening Serpens RAT варианты: MiniUpdate и MiniJunk V2
Unit 42 идентифицировали шесть сэмплов, разделённых на два семейства. Оба используют одну стартовую цепочку: таргетированный фишинг с рекрутинговыми приманками, DLL sideloading, C2-коммуникация через веб-протоколы. Сравнение семейств по данным Unit 42:| Характеристика | MiniUpdate | MiniJunk V2 |
|---|---|---|
| Количество вариантов | 4 | 2 |
| Период развёртывания | Март - апрель 2026 | Февраль - март 2026 |
| Внутреннее имя DLL | UpdateChecker.dll | Не раскрыто в исследовании |
| Отмеченная эволюция | Ремаппинг opcodes, chunk-based эксфильтрация | Эволюция существующего MiniJunk |
| Подтверждённые цели | США, Израиль, ОАЭ, Ближний Восток | Ближний Восток, США |
MiniUpdate - четыре варианта за месяц
Название семейства происходит от внутреннего имени файлаUpdateChecker.dll, обнаруженного Unit 42 во всех четырёх сэмплах. Загрузка в VirusTotal зафиксирована 26 марта, 15 и 17 апреля 2026 года.Цепочка доставки (мартовская кампания против цели в США):
Атакующие имитировали рекрутинговый портал глобальной авиакомпании. Архив содержал шесть PDF с описаниями реалистичных вакансий (Senior Software Engineer с Job ID формата JR205894) и вложенный
Hiring Portal.zip с исполняемым файлом setup.exe. Unit 42 подчёркивает: признаков компрометации инфраструктуры реальной авиакомпании не обнаружено - имитация ограничивалась брендингом. Красивый фантик, но внутри - троян.При запуске
setup.exe отображает поддельное окно ошибки «Hiring Portal.zip» для легитимизации. Параллельно запускается DLL sideloading: легитимный исполняемый файл загружает вредоносную UpdateChecker.dll.Предусловия и ограничения:
- Жертва должна вручную распаковать архив и запустить
setup.exe- автозапуска нет - DLL sideloading работает за счёт стандартного DLL Search Order в Windows: легитимный .exe ищет DLL в текущей директории до системных путей
- Поведенческие модули EDR с мониторингом DLL-загрузок (по данным Unit 42, Cortex XDR детектирует эту цепочку) блокируют sideloading на раннем этапе
Unit 42 зафиксировали три класса различий. Ремаппинг opcode-таблиц - изменение поверхностное, направленное на обход сигнатурной детекции: каждый вариант использует другую таблицу соответствия команд, что ломает статические YARA-хеши. Добавление chunk-based эксфильтрации в последнем варианте позволяет передавать файлы по частям - вероятно, чтобы пролезть мимо DLP-систем с порогом на размер исходящих данных. Полная ротация C2-доменов между каждым развёртыванием исключает перекрёстную идентификацию.
При этом ядро малвари архитектурно не менялось. Различия носят адаптивный характер - Screening Serpens меняет обёртку, не перестраивая фундамент. Стратегия понятная: зачем переписывать движок, если можно просто перекрасить кузов и сменить номера.
MiniJunk V2 - эволюция проверенного RAT
MiniJunk V2 - обновлённая версия существующего семейства MiniJunk. Два сэмпла загружены в VirusTotal: 17 февраля 2026 (цель на Ближнем Востоке - первый зафиксированный сэмпл серии) и 27 марта 2026 (цель в США).Параллельная работа MiniJunk V2 и MiniUpdate - не дублирование, а стандартная практика иранских APT группировок: если один RAT обнаружен, второе семейство продолжает работу. Две параллельные цепочки заражения в одном таймфрейме Unit 42 квалифицирует как «coordinated cyberattacks». По сути - резервирование, как у хорошего сисадмина, только наоборот.
AppDomainManager hijacking - ключевая техника анализа вредоносного ПО Screening Serpens
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Предусловия и ограничения:
- Целевое приложение должно использовать .NET Framework (не .NET Core / .NET 5+, где механизм AppDomainManager существенно изменён)
- Атакующий должен иметь возможность записи файлов в директорию целевого приложения
- Техника не работает, если приложение использует strong-name validation для сборок с проверкой в GAC (Global Assembly Cache)
- EDR с мониторингом CLR-загрузки (Sysmon Event ID 7) могут обнаружить нетипичную загрузку DLL при инициализации .NET-процесса
.config-файла с тегами <appDomainManagerAssembly> рядом с легитимным .exe, который ранее таких конфигов не имел. Если видите такое - бросайте всё и разбирайтесь.C2 коммуникация RAT троянов: сетевые паттерны для детекции
Анализ вредоносного ПО Screening Serpens выявляет характерную архитектуру C2, построенную на принципе изоляции кампаний.Инфраструктурная сегментация: 3–5 уникальных C2-доменов выделяется на каждую цель и каждый вариант RAT. Преимущественный хостинг - Azure. Переиспользования доменов между кампаниями нет (anti-cross-contamination). Это соответствует технике Web Protocols (T1071.001, Command and Control по MITRE ATT&CK) и Exfiltration Over Web Service (T1567).
Почему Azure: трафик к Azure-хостам смешивается с легитимным облачным трафиком организации. По данным Picus Security (не проверено в рамках этого анализа), схожую тактику предположительно использует APT33 (Peach Sandstorm), который создаёт мошеннические Azure-подписки для размещения C2 бэкдора Tickler - иногда используя скомпрометированные образовательные аккаунты с Azure for Students. Бесплатная подписка студента - и вот у тебя C2-сервер в облаке Microsoft.
Сетевые индикаторы компрометации (IOC):
- RAT взаимодействует с C2 через специфические API-эндпоинты (
/api/...) - подтверждено поведенческим анализом Unit 42 - Beaconing-паттерн: регулярные callback'и к C2 для получения команд с фиксированным интервалом
- При chunk-based эксфильтрации (последний вариант MiniUpdate) - увеличенный исходящий payload
- DNS-резолвы к свежезарегистрированным доменам на Azure (кастомные домены с Azure NS)
- HTTPS-запросы к
/api/эндпоинтам от процессов, которые обычно не выполняют web-запросы (setup.exe, легитимные .NET-приложения) - Регулярные исходящие соединения с фиксированным интервалом от процессов, запущенных через DLL sideloading
setup.exe, C2 на Azure, AppDomainManager через штатный .config - всё нацелено на то, чтобы выглядеть «нормально» для SIEM. Если ваш SIEM не различает легитимный HTTPS к Azure и C2-beaconing к Azure - у вас проблема.Детекция RAT по поведенческим паттернам: практика для SOC
Сигнатурная детекция этих RAT быстро теряет актуальность: Screening Serpens ротирует opcode-маппинги и C2-домены между вариантами. Поведенческий анализ вредоносного ПО - единственный устойчивый подход. Хеши живут дни, поведение - месяцы.YARA правила для RAT malware Screening Serpens
Следующее YARA-правило нацелено на обнаружение артефактов AppDomainManager hijacking - конфигурационных файлов, которые Screening Serpens размещает рядом с .NET-приложениями:
Код:
rule Screening_Serpens_AppDomainMgr_Hijack {
meta:
description = "Detects .NET config with AppDomainManager hijack"
reference = "Unit 42 Screening Serpens 2026"
strings:
$s1 = "<appDomainManagerAssembly>" ascii wide
$s2 = "<appDomainManagerType>" ascii wide
$dll = "UpdateChecker" ascii wide nocase
condition:
($s1 and $s2) or ($s1 and $dll) or ($s2 and $dll)
}
<appDomainManagerAssembly> и <appDomainManagerType>), либо на файлы со строкой UpdateChecker в сочетании с одним из тегов. Для продакшна стоит добавить сканирование по директориям развёртывания бизнес-приложений.Ограничение: правило ловит артефакт, а не сам RAT. Когда Screening Serpens сменит имя DLL (а это вопрос времени), сработает только первая часть условия - через теги AppDomainManager. Для YARA-правил, нацеленных на бинарь самого RAT, нужны сэмплы, которые Unit 42 пока не опубликовали.
Sigma-детекты и detection engineering для RAT malware
Для обнаружения DLL sideloading-цепочки через Sysmon - мониторинг Event ID 7 (Image Loaded):
YAML:
title: Suspicious UpdateChecker DLL Sideload
logsource:
category: image_load
product: windows
detection:
selection:
ImageLoaded|endswith: '\UpdateChecker.dll'
Image|endswith: '\setup.exe'
condition: selection
level: high
Мониторинг создания
.config-файлов: Sysmon Event ID 11 (FileCreate) - отслеживайте появление файлов [I].exe.config в директориях, где ранее таких конфигов не было. Быстрая проверка через Get-ChildItem -Recurse -Filter "[/I].exe.config" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-7) } поможет найти свежие конфиги вручную.Для валидации детектов в контролируемой среде - тесты из Atomic Red Team (репозиторий Red Canary). Релевантные тесты:
- T1071.001 - «Malicious User Agents - Powershell» и «Malicious User Agents - CMD» проверяют, ловит ли SIEM нетипичные User-Agent строки при HTTP-коммуникации с C2
- T1547.001 - «Reg Key Run» и «Reg Key RunOnce» валидируют детекцию persistence через реестр, которую используют смежные иранские APT (APT33 с бэкдором Tickler предположительно закрепляется через Run-ключ как
SharePoint.exe, по данным Picus Security - не проверено в рамках этого анализа)
MITRE ATT&CK иранские APT группы: маппинг Screening Serpens
На основе анализа кампаний 2026 года, описанных Unit 42:| Тактика | Техника | Как используется |
|---|---|---|
| Reconnaissance | Phishing for Information (T1598) | Рекрутинговые приманки с PDF-вакансиями |
| Execution | Command and Scripting Interpreter (T1059) | Запуск setup.exe с DLL sideloading |
| Persistence | Hijack Execution Flow: AppDomainManager (T1574.014) | Инъекция через .config-файл .NET-приложения |
| Command and Control | Web Protocols (T1071.001) | HTTPS к /api/ эндпоинтам на Azure |
| Command and Control | Ingress Tool Transfer (T1105) | Загрузка компонентов RAT через C2 |
| Exfiltration | Exfiltration Over Web Service (T1567) | Эксфильтрация через Azure-hosted C2 |
Для контекста: смежные иранские APT используют перекрывающийся набор TTPs. По данным Picus Security (не проверено в рамках этого анализа), APT33 предположительно применяет Password Spraying (T1110.003, Credential Access) и Registry Run Keys (T1547.001, Persistence), а APT34 (OilRig) предположительно строит C2 через DNS-туннелирование (T1071.004) и Scheduled Tasks (T1053.005). Screening Serpens отличается акцентом на AppDomainManager hijacking и сегментацию C2-инфраструктуры.
Спекулятивный блок - авторская проекция. Следующие CVE не связаны со Screening Serpens ни в одном известном источнике (включая Unit 42). Привожу их исключительно как примеры TTPs иранского APT-кластера в целом (APT33, APT34) - это не индикаторы арсенала Screening Serpens:
- CVE-2019-0604 (Microsoft SharePoint, CVSS 9.8 CRITICAL, CWE-20 Improper Input Validation) - RCE без аутентификации, внесена в CISA KEV, использована APT34 и ассоциирована с ransomware
- CVE-2024-30088 (Windows Kernel, CVSS 7.0 HIGH, CWE-367 TOCTOU race condition) - privilege escalation, по некоторым публикациям предположительно использовалась APT34 совместно с инструментом STEALHOOK (атрибуция не подтверждена NVD/CISA), внесена в CISA KEV; в Exploit-DB записи отсутствуют
- CVE-2017-11774 (Microsoft Outlook, CVSS 7.8 HIGH, CWE-119) - security feature bypass для выполнения произвольных команд, внесена в CISA KEV; на GitHub существует единичный неверифицированный репозиторий (devcoinfet/SniperRoost, 1 star, с дисклеймером «research poc dont use for harm»), автор которого неформально указывает связь с иранским APT - репозиторий не верифицирован ни одним авторитетным источником, и его существование не подтверждает реальную эксплуатацию уязвимости; в Exploit-DB записи отсутствуют
Большинство SOC при работе с иранскими APT фокусируются на индикаторах компрометации: домены, хеши, IP-адреса. Screening Serpens наглядно показывает, почему этот подход буксует. Шесть вариантов за три месяца с полной ротацией C2-инфраструктуры - IOC-фид устаревает быстрее, чем аналитик успевает его интегрировать. Opcode-ремаппинг между вариантами MiniUpdate - прямой сигнал: хеш-сигнатуры и статические YARA по телу бинаря не держат.
Что держит - поведенческие паттерны, которые группа не может сменить без перестройки всей цепочки: AppDomainManager hijacking через
.config-файлы, DLL sideloading из архивов с рекрутинговыми приманками, C2 на Azure с /api/ эндпоинтами. Эти паттерны стабильны между всеми шестью вариантами - именно их нужно закладывать в detection engineering. По опыту разбора нескольких волн иранских кампаний: через полгода Screening Serpens, вероятно, переключится на другой persistence - COM-объекты или WMI-подписки, как, по некоторым публикациям, делают APT33 и MuddyWater. Но initial access через рекрутинговые приманки останется - менять визитную карточку невыгодно. Если тема иранских APT-кластеров актуальна для вашей модели угроз - на форуме codeby.net есть тред по threat hunting в этой группе TTP, стоит заглянуть.