Zscaler ThreatLabz разобрал целевую кампанию против государственных структур Ближнего Востока, в которой бэкдор TELESHIM использует API Telegram как канал управления. Для ИБ-команд это неприятный, но полезный сигнал: вредоносный трафик все чаще едет не через одноразовые домены, а через сервисы, которые многие компании сами же внесли в список разрешенных.
Основная активность операторов, по данным Zscaler, пришлась на 7–9 июля 2026 года. Исследователи с умеренно высокой уверенностью связывают кампанию с противником из Восточной Азии, но к конкретной известной группе ее пока не привязывают.
Цепочка атаки построена на DLL sideloading
Атака начинается с ISO-образа, внутри которого лежит легитимный файл RegSchdTask.exe от ASUSTek. Вместе с ним запускается вредоносная библиотека AsTaskSched.dll, которая разворачивает 32-битный Windows-бэкдор TELESHIM.
Дальше вредонос создает каталог C:ProgramDatashimgen_Data, копирует туда файлы и закрепляется через задачу shimgen, которая запускается каждые шесть минут. Следующий этап тоже построен на sideloading: в цепочке участвуют GoProAlertService.exe и вредоносная DLL pthreadVC2.dll. Zscaler отслеживает этот загрузчик под именем MIXEDKEY.
Telegram используют как тихий канал управления
TELESHIM хранит в зашифрованном виде адрес api.telegram.org, токен бота и идентификатор чата, а затем опрашивает Telegram через запросы getUpdates. Машина идентифицируется по MAC-адресу: он нужен, чтобы отличать одну зараженную систему от другой и адресовать команды точечно, а не ковром.
У вредоноса два основных режима. В первом он регистрирует заражение, принимает команды через cmd.exe /C и отправляет результат назад, разбивая вывод на части, если тот превышает 1000 байт. Во втором получает через Telegram дополнительные файлы, расшифровывает их и запускает через планировщик задач.
Обфускация и привязка к машине усложняют разбор
И TELESHIM, и MIXEDKEY заметно утяжелены защитой от анализа. Zscaler описывает control flow flattening, mixed boolean arithmetic и opaque predicates, а также антианализ через CPUID и проверку скорости памяти с помощью WMI. Перевод на нормальный язык простой: авторы заранее вложились в то, чтобы реверс занял у защитников больше времени.
Финальная полезная нагрузка хранится в файле C99F29AC08454855B3D538960BB2F34F.PCPKEY и расшифровывается в два слоя XOR. Второй слой завязан на серийный номер тома зараженной машины. Такой прием сужает круг срабатывания: если образец попадает в песочницу или не на ту систему, пользы для аналитика от него заметно меньше. После расшифровки запускается 64-битный имплант BINDCLOAK, который связывается с сервером cert.hypersnet[.]com.
Для рынка важнее не Telegram, а сама модель атаки
Главный вывод для российских и СНГ-команд не в том, что Telegram внезапно стал опасным сам по себе. Суть в другом: доверенные сервисы все чаще используют как транспорт для C2, потому что классические allowlist и фильтрация по репутации домена здесь работают заметно хуже. Та же логика уже встречалась в атаках с GitHub, облачными хранилищами и paste-сервисами.
Практический вывод для SOC и администраторов вполне земной: мало просто разрешить мессенджер или API в корпоративной сети. Нужно отслеживать, какой процесс к нему обращается, как часто он это делает, не маскируется ли легитимный исполняемый файл под sideloading-сценарий и не появляются ли новые задачи в планировщике без понятной причины.
Если этот подход продолжит приживаться, следующая волна таких кампаний ударит не только по госсектору, но и по компаниям, где Telegram, GitHub и облачные сервисы давно считаются обычной частью рабочей среды.
Источник: Zscaler ThreatLabz; дополнительный пересказ: The Hacker News.