Расколотая надвое DLL-сборка из тёмной смолы на антистатическом коврике, из трещины веером расходятся шесть полупрозрачных осколков разных оттенков в форме змеиных клыков. На поверхности излома лаз...


Шесть RAT-вариантов за три месяца. С февраля по апрель 2026 года иранская APT-группировка Screening Serpens развернула два семейства вредоносного ПО против организаций в США, Израиле и ОАЭ. По данным Unit 42 (Palo Alto Networks), каждый вариант получил уникальный набор C2-доменов на Azure, а ключевым вектором стал AppDomainManager hijacking - техника, которая заставляет .NET-приложения отключать собственные защитные механизмы ещё при инициализации. В русскоязычном пространстве эти кампании на техническом уровне пока никто не разбирал - закрываю пробел: оба семейства, C2-паттерны и готовые правила детекции.

Бизнес-логика атаки: зачем Screening Serpens наращивает арсенал RAT​

Screening Serpens (в других трекерах - UNC1549, Smoke Sandstorm, Iranian Dream Job) - кибершпионажный кластер, связанный с иранскими спецслужбами, активный как минимум с 2022 года. Группа целенаправленно работает по технологическому сектору, аэрокосмической промышленности, оборонным подрядчикам и телекому. Подробнее - в нашем материале про apt-группировки.

Финальный импакт - длительное присутствие в инфраструктуре цели для сбора конфиденциальных данных. В отличие от деструктивных иранских кластеров вроде Agonizing Serpens (Agrius/Pink Sandstorm), который, по данным Unit 42, использовал wiper-малварь MultiLayer и PartialWasher против израильских организаций в образовательном и технологическом секторах, Screening Serpens работает тихо. Задача - не разрушить, а закрепиться.

Шесть RAT-вариантов за три месяца - не хаотичное разбрасывание инструментов, а тактика операционной устойчивости. Каждый вариант адаптирован под конкретную цель с 3–5 уникальными C2-доменами. Компрометация одной кампании не раскрывает остальные. Грамотно.

По данным Unit 42, всплеск активности совпал с обострением регионального конфликта на Ближнем Востоке, начавшегося 28 февраля 2026 года. В конце 2025 года, как задокументировали Check Point Research, группа расширила операции на Западную Европу - а уже с февраля 2026 перешла к координированным атакам с параллельным развёртыванием двух семейств RAT.

Для SOC-инженера контекст прост: если организация работает в aerospace, defense, telecom или tech-секторе и имеет связи с Ближним Востоком, США или Израилем - Screening Serpens должна быть в модели угроз. Медианное время обнаружения вторжения - 11 дней (по данным Mandiant M-Trends 2025). RAT этой группы проектируются именно для работы в этом окне.

Screening Serpens RAT варианты: MiniUpdate и MiniJunk V2

Unit 42 идентифицировали шесть сэмплов, разделённых на два семейства. Оба используют одну стартовую цепочку: таргетированный фишинг с рекрутинговыми приманками, DLL sideloading, C2-коммуникация через веб-протоколы. Сравнение семейств по данным Unit 42:

ХарактеристикаMiniUpdateMiniJunk V2
Количество вариантов42
Период развёртыванияМарт - апрель 2026Февраль - март 2026
Внутреннее имя DLLUpdateChecker.dllНе раскрыто в исследовании
Отмеченная эволюцияРемаппинг opcodes, chunk-based эксфильтрацияЭволюция существующего MiniJunk
Подтверждённые целиСША, Израиль, ОАЭ, Ближний ВостокБлижний Восток, США

MiniUpdate - четыре варианта за месяц​

Название семейства происходит от внутреннего имени файла UpdateChecker.dll, обнаруженного Unit 42 во всех четырёх сэмплах. Загрузка в VirusTotal зафиксирована 26 марта, 15 и 17 апреля 2026 года.

Цепочка доставки (мартовская кампания против цели в США):

Атакующие имитировали рекрутинговый портал глобальной авиакомпании. Архив содержал шесть PDF с описаниями реалистичных вакансий (Senior Software Engineer с Job ID формата JR205894) и вложенный Hiring Portal.zip с исполняемым файлом setup.exe. Unit 42 подчёркивает: признаков компрометации инфраструктуры реальной авиакомпании не обнаружено - имитация ограничивалась брендингом. Красивый фантик, но внутри - троян.

При запуске setup.exe отображает поддельное окно ошибки «Hiring Portal.zip» для легитимизации. Параллельно запускается DLL sideloading: легитимный исполняемый файл загружает вредоносную UpdateChecker.dll.

Предусловия и ограничения:
  • Жертва должна вручную распаковать архив и запустить setup.exe - автозапуска нет
  • DLL sideloading работает за счёт стандартного DLL Search Order в Windows: легитимный .exe ищет DLL в текущей директории до системных путей
  • Поведенческие модули EDR с мониторингом DLL-загрузок (по данным Unit 42, Cortex XDR детектирует эту цепочку) блокируют sideloading на раннем этапе
Эволюция между вариантами MiniUpdate:

Unit 42 зафиксировали три класса различий. Ремаппинг opcode-таблиц - изменение поверхностное, направленное на обход сигнатурной детекции: каждый вариант использует другую таблицу соответствия команд, что ломает статические YARA-хеши. Добавление chunk-based эксфильтрации в последнем варианте позволяет передавать файлы по частям - вероятно, чтобы пролезть мимо DLP-систем с порогом на размер исходящих данных. Полная ротация C2-доменов между каждым развёртыванием исключает перекрёстную идентификацию.

При этом ядро малвари архитектурно не менялось. Различия носят адаптивный характер - Screening Serpens меняет обёртку, не перестраивая фундамент. Стратегия понятная: зачем переписывать движок, если можно просто перекрасить кузов и сменить номера.

MiniJunk V2 - эволюция проверенного RAT​

MiniJunk V2 - обновлённая версия существующего семейства MiniJunk. Два сэмпла загружены в VirusTotal: 17 февраля 2026 (цель на Ближнем Востоке - первый зафиксированный сэмпл серии) и 27 марта 2026 (цель в США).

Параллельная работа MiniJunk V2 и MiniUpdate - не дублирование, а стандартная практика иранских APT группировок: если один RAT обнаружен, второе семейство продолжает работу. Две параллельные цепочки заражения в одном таймфрейме Unit 42 квалифицирует как «coordinated cyberattacks». По сути - резервирование, как у хорошего сисадмина, только наоборот.

AppDomainManager hijacking - ключевая техника анализа вредоносного ПО Screening Serpens​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Предусловия и ограничения:
  • Целевое приложение должно использовать .NET Framework (не .NET Core / .NET 5+, где механизм AppDomainManager существенно изменён)
  • Атакующий должен иметь возможность записи файлов в директорию целевого приложения
  • Техника не работает, если приложение использует strong-name validation для сборок с проверкой в GAC (Global Assembly Cache)
  • EDR с мониторингом CLR-загрузки (Sysmon Event ID 7) могут обнаружить нетипичную загрузку DLL при инициализации .NET-процесса
Ключевой индикатор для SOC: появление .config-файла с тегами <appDomainManagerAssembly> рядом с легитимным .exe, который ранее таких конфигов не имел. Если видите такое - бросайте всё и разбирайтесь.

C2 коммуникация RAT троянов: сетевые паттерны для детекции​

Анализ вредоносного ПО Screening Serpens выявляет характерную архитектуру C2, построенную на принципе изоляции кампаний.

Инфраструктурная сегментация: 3–5 уникальных C2-доменов выделяется на каждую цель и каждый вариант RAT. Преимущественный хостинг - Azure. Переиспользования доменов между кампаниями нет (anti-cross-contamination). Это соответствует технике Web Protocols (T1071.001, Command and Control по MITRE ATT&CK) и Exfiltration Over Web Service (T1567).

Почему Azure: трафик к Azure-хостам смешивается с легитимным облачным трафиком организации. По данным Picus Security (не проверено в рамках этого анализа), схожую тактику предположительно использует APT33 (Peach Sandstorm), который создаёт мошеннические Azure-подписки для размещения C2 бэкдора Tickler - иногда используя скомпрометированные образовательные аккаунты с Azure for Students. Бесплатная подписка студента - и вот у тебя C2-сервер в облаке Microsoft.

Сетевые индикаторы компрометации (IOC):
  • RAT взаимодействует с C2 через специфические API-эндпоинты (/api/...) - подтверждено поведенческим анализом Unit 42
  • Beaconing-паттерн: регулярные callback'и к C2 для получения команд с фиксированным интервалом
  • При chunk-based эксфильтрации (последний вариант MiniUpdate) - увеличенный исходящий payload
Что искать в сетевом трафике:
  • DNS-резолвы к свежезарегистрированным доменам на Azure (кастомные домены с Azure NS)
  • HTTPS-запросы к /api/ эндпоинтам от процессов, которые обычно не выполняют web-запросы (setup.exe, легитимные .NET-приложения)
  • Регулярные исходящие соединения с фиксированным интервалом от процессов, запущенных через DLL sideloading
По данным CrowdStrike Global Threat Report 2025, 79% атак обходятся без классического malware - используют living-off-the-land. Screening Serpens вписывается в этот тренд: DLL sideloading через легитимный setup.exe, C2 на Azure, AppDomainManager через штатный .config - всё нацелено на то, чтобы выглядеть «нормально» для SIEM. Если ваш SIEM не различает легитимный HTTPS к Azure и C2-beaconing к Azure - у вас проблема.

Детекция RAT по поведенческим паттернам: практика для SOC​

Сигнатурная детекция этих RAT быстро теряет актуальность: Screening Serpens ротирует opcode-маппинги и C2-домены между вариантами. Поведенческий анализ вредоносного ПО - единственный устойчивый подход. Хеши живут дни, поведение - месяцы.

YARA правила для RAT malware Screening Serpens​

Следующее YARA-правило нацелено на обнаружение артефактов AppDomainManager hijacking - конфигурационных файлов, которые Screening Serpens размещает рядом с .NET-приложениями:
Код:
rule Screening_Serpens_AppDomainMgr_Hijack {
  meta:
    description = "Detects .NET config with AppDomainManager hijack"
    reference = "Unit 42 Screening Serpens 2026"
  strings:
    $s1 = "<appDomainManagerAssembly>" ascii wide
    $s2 = "<appDomainManagerType>" ascii wide
    $dll = "UpdateChecker" ascii wide nocase
  condition:
    ($s1 and $s2) or ($s1 and $dll) or ($s2 and $dll)
}
Логика: правило срабатывает на файлы с характерными XML-тегами AppDomainManager (<appDomainManagerAssembly> и <appDomainManagerType>), либо на файлы со строкой UpdateChecker в сочетании с одним из тегов. Для продакшна стоит добавить сканирование по директориям развёртывания бизнес-приложений.

Ограничение: правило ловит артефакт, а не сам RAT. Когда Screening Serpens сменит имя DLL (а это вопрос времени), сработает только первая часть условия - через теги AppDomainManager. Для YARA-правил, нацеленных на бинарь самого RAT, нужны сэмплы, которые Unit 42 пока не опубликовали.

Sigma-детекты и detection engineering для RAT malware​

Для обнаружения DLL sideloading-цепочки через Sysmon - мониторинг Event ID 7 (Image Loaded):
YAML:
title: Suspicious UpdateChecker DLL Sideload
logsource:
    category: image_load
    product: windows
detection:
    selection:
        ImageLoaded|endswith: '\UpdateChecker.dll'
        Image|endswith: '\setup.exe'
    condition: selection
level: high
Дополнительные поведенческие индикаторы для SOC:

Мониторинг создания .config-файлов: Sysmon Event ID 11 (FileCreate) - отслеживайте появление файлов [I].exe.config в директориях, где ранее таких конфигов не было. Быстрая проверка через Get-ChildItem -Recurse -Filter "[/I].exe.config" | Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-7) } поможет найти свежие конфиги вручную.

Для валидации детектов в контролируемой среде - тесты из Atomic Red Team (репозиторий Red Canary). Релевантные тесты:
  • T1071.001 - «Malicious User Agents - Powershell» и «Malicious User Agents - CMD» проверяют, ловит ли SIEM нетипичные User-Agent строки при HTTP-коммуникации с C2
  • T1547.001 - «Reg Key Run» и «Reg Key RunOnce» валидируют детекцию persistence через реестр, которую используют смежные иранские APT (APT33 с бэкдором Tickler предположительно закрепляется через Run-ключ как SharePoint.exe, по данным Picus Security - не проверено в рамках этого анализа)
Sigma-репозиторий SigmaHQ содержит порядка 240 правил с тегом T1059.001 (PowerShell), включая deprecated и unsupported, и около 8 правил для T1110.003 (Password Spraying) - оба вектора характерны для иранских APT группировок на этапах post-exploitation и initial access.

MITRE ATT&CK иранские APT группы: маппинг Screening Serpens

На основе анализа кампаний 2026 года, описанных Unit 42:

ТактикаТехникаКак используется
ReconnaissancePhishing for Information (T1598)Рекрутинговые приманки с PDF-вакансиями
ExecutionCommand and Scripting Interpreter (T1059)Запуск setup.exe с DLL sideloading
PersistenceHijack Execution Flow: AppDomainManager (T1574.014)Инъекция через .config-файл .NET-приложения
Command and ControlWeb Protocols (T1071.001)HTTPS к /api/ эндпоинтам на Azure
Command and ControlIngress Tool Transfer (T1105)Загрузка компонентов RAT через C2
ExfiltrationExfiltration Over Web Service (T1567)Эксфильтрация через Azure-hosted C2

Для контекста: смежные иранские APT используют перекрывающийся набор TTPs. По данным Picus Security (не проверено в рамках этого анализа), APT33 предположительно применяет Password Spraying (T1110.003, Credential Access) и Registry Run Keys (T1547.001, Persistence), а APT34 (OilRig) предположительно строит C2 через DNS-туннелирование (T1071.004) и Scheduled Tasks (T1053.005). Screening Serpens отличается акцентом на AppDomainManager hijacking и сегментацию C2-инфраструктуры.

Спекулятивный блок - авторская проекция. Следующие CVE не связаны со Screening Serpens ни в одном известном источнике (включая Unit 42). Привожу их исключительно как примеры TTPs иранского APT-кластера в целом (APT33, APT34) - это не индикаторы арсенала Screening Serpens:
  • CVE-2019-0604 (Microsoft SharePoint, CVSS 9.8 CRITICAL, CWE-20 Improper Input Validation) - RCE без аутентификации, внесена в CISA KEV, использована APT34 и ассоциирована с ransomware
  • CVE-2024-30088 (Windows Kernel, CVSS 7.0 HIGH, CWE-367 TOCTOU race condition) - privilege escalation, по некоторым публикациям предположительно использовалась APT34 совместно с инструментом STEALHOOK (атрибуция не подтверждена NVD/CISA), внесена в CISA KEV; в Exploit-DB записи отсутствуют
  • CVE-2017-11774 (Microsoft Outlook, CVSS 7.8 HIGH, CWE-119) - security feature bypass для выполнения произвольных команд, внесена в CISA KEV; на GitHub существует единичный неверифицированный репозиторий (devcoinfet/SniperRoost, 1 star, с дисклеймером «research poc dont use for harm»), автор которого неформально указывает связь с иранским APT - репозиторий не верифицирован ни одним авторитетным источником, и его существование не подтверждает реальную эксплуатацию уязвимости; в Exploit-DB записи отсутствуют
Screening Serpens в текущих кампаниях 2026 года публичные CVE не эксплуатирует - группа полагается на социальную инженерию и DLL sideloading. Это делает поведенческую детекцию приоритетной по сравнению с патч-менеджментом.

Большинство SOC при работе с иранскими APT фокусируются на индикаторах компрометации: домены, хеши, IP-адреса. Screening Serpens наглядно показывает, почему этот подход буксует. Шесть вариантов за три месяца с полной ротацией C2-инфраструктуры - IOC-фид устаревает быстрее, чем аналитик успевает его интегрировать. Opcode-ремаппинг между вариантами MiniUpdate - прямой сигнал: хеш-сигнатуры и статические YARA по телу бинаря не держат.

Что держит - поведенческие паттерны, которые группа не может сменить без перестройки всей цепочки: AppDomainManager hijacking через .config-файлы, DLL sideloading из архивов с рекрутинговыми приманками, C2 на Azure с /api/ эндпоинтами. Эти паттерны стабильны между всеми шестью вариантами - именно их нужно закладывать в detection engineering. По опыту разбора нескольких волн иранских кампаний: через полгода Screening Serpens, вероятно, переключится на другой persistence - COM-объекты или WMI-подписки, как, по некоторым публикациям, делают APT33 и MuddyWater. Но initial access через рекрутинговые приманки останется - менять визитную карточку невыгодно. Если тема иранских APT-кластеров актуальна для вашей модели угроз - на форуме yg140.servegame.com есть тред по threat hunting в этой группе TTP, стоит заглянуть.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab