Кампания с использованием атаки Xeno RAT против Министерства финансов Афганистана продолжается как минимум с мая 2025 года. Под ударом оказались не только сотрудники самого ведомства, но и чиновники на местах, а для русскоязычной IT-аудитории здесь важен неприятный, но знакомый вывод: даже не самый изощренный набор техник вполне работает, если защита рыхлая, а инфраструктура слишком доверяет сама себе.
Как пишет Dark Reading, атаку связали с группой SideCopy, которую исследователи из Seqrite считают аффилированной с Пакистаном и часто увязывают с более широкой экосистемой Transparent Tribe, она же APT36. Целью кампании стала финансовая вертикаль афганского государства: от центрального Минфина до сотрудников провинциального уровня. Это не разовая рассылка наудачу, а шпионская операция с понятным приоритетом: доступ к финансовым данным, структуре аппарата и внутренним контактам.
Технически атака Xeno RAT не выглядит чем-то из серии «новый кошмар для SOC». Наоборот, цепочка почти учебниковая. Злоумышленники начинали со spear phishing: отправляли письма с ZIP-архивами, внутри которых лежали вредоносные LNK-файлы, замаскированные под PDF. Дальше срабатывала вполне классическая схема: LNK вызывал mshta, тот подтягивал HTA-пэйлоад, после чего код декодировался прямо в памяти. Затем шли загрузчики, а закрепление в системе обеспечивалось через реестр Windows. Для маскировки активность прятали под процесс, похожий на Microsoft Edge. Вся эта конструкция вела к Xeno RAT — открытому трояну удаленного доступа и кражи данных, который в данном случае доработали под конкретную кампанию и снабдили жестко прописанным доменом управления. Этот C2, по данным исследователей, был размещен у bulletproof-хостинга в Болгарии.
Главная сила операции была не в экзотике инструментария, а в аккуратной подгонке под жертву. В качестве приманки атакующие показывали документ, выдававший себя за справочник сотрудников Министерства финансов Афганистана. В нем были перечислены имена и мобильные номера высокопоставленных чиновников из всех 34 провинций страны. Отдельно исследователи отмечают языковую настройку: и название LNK-файла, и подложный документ были сделаны с использованием пушту. Это важная деталь. Хотя в Афганистане более распространен дари, пушту остается родным языком крупнейшей этнической группы, пуштунов, из которой в значительной степени происходит и сам «Талибан». Иными словами, злоумышленники не просто рассылали шаблонный мусор, а явно понимали, в какую административную и культурную среду заходят.
Еще интереснее был выбор инфраструктуры. Вредоносную нагрузку размещали на скомпрометированном домене в адресном пространстве афганского Министерства связи и информационных технологий. Проще говоря, трафик шел через государственную же инфраструктуру, рядом более чем с 200 легитимными сайтами правительства и образовательных организаций. Для защитников это худший вариант «шума среди нормальности»: подозрительная активность визуально растворяется в обычной бюрократической сетевой рутине. Никакой магии, просто грамотная эксплуатация доверия к собственным доменам и IP-диапазонам. Именно поэтому исследователи и подчеркивают: новизны в вредоносе почти нет, зрелость операции проявляется в исполнении, выборе целей, маскировке и общей дисциплине.
Контекст здесь не менее важен, чем сам фишинг. После смены власти в 2021 году талибы получили в наследство не только технику и административные системы, но и довольно заметную цифровую инфраструктуру, построенную за два десятилетия за счет внешней помощи и инвестиций. За годы после 2001-го в Афганистане развивали мобильную связь, оптоволоконные сети, государственные порталы, образовательные системы, административные сервисы, а также элементы ИБ и слежения, включая биометрические базы и сетевые контуры ведомств. То есть миф о «полностью офлайновом государстве» здесь не работает. Афганистан цифровизирован заметно сильнее, чем принято думать со стороны. Проблема в другом: у нынешних властей куда меньше доступа к международным партнерствам по кибербезопасности, модернизации технологий и удержанию квалифицированных специалистов. На таком фоне даже середняковый по мировым меркам APT-арсенал может давать устойчивый результат.
Для разработчиков, инфраструктурных команд и ИТ-руководителей в этой истории есть несколько очень приземленных выводов. Первый: open source RAT сам по себе не делает кампанию примитивной. Если вокруг него собрана точная социальная инженерия, локализованная приманка и удачно выбранная инфраструктура доставки, ущерб будет вполне государственный по масштабу. Второй: доверие к «своим» доменам и IP-блокам давно пора считать условным. Если вредонос едет через легитимное адресное пространство госоргана, то простые allowlist-подходы начинают работать против защитника. Третий: старая добрая цепочка LNK plus mshta plus HTA по-прежнему жива. Ее не нужно недооценивать только потому, что на конференциях больше любят обсуждать zero-day и supply chain. На практике компанию или ведомство часто ломают не самым модным способом, а тем, который никто не удосужился добить политиками, телеметрией и обучением пользователей.
Атака Xeno RAT на афганский Минфин хорошо показывает нынешнюю норму кибершпионажа: побеждает не тот, у кого обязательно самый дорогой арсенал, а тот, кто лучше понимает слабые места конкретной бюрократии, ее язык, привычки и карту доверия. И если государственную инфраструктуру можно использовать как камуфляж против самого государства, то разговор об импортозамещении, суверенных сетях и «закрытом контуре» быстро перестает быть политическим лозунгом и превращается в скучный, но очень дорогой вопрос архитектуры доверия.