Исследователи обнаружили два вредоносных файла из одной линии разработки, которые получили цифровые подписи через независимые инфраструктуры доверия. Загрузчик WindowsFormsApp1.exe подписали сертификатом Certum на имя зарегистрированной в Китае компании. Похититель информации AFP.exe получил подпись Microsoft Trusted Signing, оформленную на имя Benjamin Tillinger.

Одинаковый путь к отладочному файлу, общий управляющий домен, сходные поддельные даты компиляции и совпадающие настройки указывают на единое происхождение образцов. Операторы использовали разные каналы подписания для двух компонентов одной кампании, что снижало зависимость от отдельного сертификата и центра сертификации.
Авторы отчёта рассматривают возможную связь одной из подписей с Fox Tempest — подпольной службой, которая снабжала действительными сертификатами операторов вредоносных программ. Эта версия получила средний уровень уверенности, так как прямых доказательств нет.
Первый образец называется WindowsFormsApp1.exe и также распространялся под именем Job Information.exe. Исследователи относят его к загрузчикам, но фактически программа выполняет функции полноценного трояна удалённого доступа.
Файл был подписан сертификатом, выданным центром Certum компании Huizhou Ningda Times Supply Chain Co., Ltd. Сертификат к моменту публикации отчёта уже отозвали. Контрольная сумма SHA-256 образца: 22a3ed2d3721450f884f4c219e3afd7a36c571d65392534f38787fca605e328c
В метаданных сохранилась ссылка на отладочный файл:
C:\Users\Jack\source\repos\WindowsFormsApp1\
WindowsFormsApp1\obj\Debug\WindowsFormsApp1.pdb

Дата компиляции была искусственно перенесена в будущее — на 11 декабря 2084 года. Такая метка не отражает реальное время создания программы.
Второй образец называется AFP.exe. Исследователи классифицируют его как похититель информации, но не раскрывают точный перечень собираемых данных. Он получил подпись через индивидуальный уровень проверки Microsoft Trusted Signing на имя Benjamin Tillinger.

Подпись датирована 8 мая 2026 года. Контрольная сумма файла:
63a552f1683cdaf569b1d72c565524a3d783da996fa0d37076a6018c6a256e7f
В AFP.exe остался тот же путь к PDB-файлу, который обнаружили в загрузчике. Совпадение настолько специфичной строки стало одним из ключевых доказательств общей среды разработки.
Одинакового PDB-пути уже достаточно для серьёзного подозрения, но авторы отчёта нашли дополнительные совпадения.
Оба образца содержат поддельные даты компиляции, сформированные по одному принципу. В конфигурациях встречаются одинаковые резервные адреса, включая api.telegram.org и github.com. Оба файла связаны с доменом idantre[.]com.
Статическое сравнение позволило исследователям с высокой уверенностью отнести загрузчик и похититель к одной линии сборки. Вероятнее всего, файлы создавались в одном проекте или рабочем пространстве разработчика, которое находилось в профиле Windows с именем Jack.
Такое происхождение не означает, что функции файлов полностью совпадают. WindowsFormsApp1.exe обеспечивает доступ к компьютеру и выполнение команд. AFP.exe выступает отдельной последующей нагрузкой.
Huizhou Ningda Times Supply Chain Co., Ltd. зарегистрировали 28 июня 2024 года в уезде Болуо города Хуэйчжоу, провинция Гуандун. Уставный капитал составляет 100 тыс. юаней — около $14 тыс. на момент подготовки исследования.
В документах указан единственный законный представитель — Zhang Jiandong. Исследователи не нашли у него других зарегистрированных деловых интересов или заметного публичного профиля. Это не доказывает его участие в кибератаках: документы или данные человека могли использовать без его ведома.
Компания задекларировала широкий набор направлений: управление цепочками поставок, электронную торговлю, оптовую продажу электроники, импорт, экспорт и реализацию потребительских товаров.
Проверка китайских корпоративных реестров и торговых площадок не выявила признаков реальной деятельности. У организации нет корпоративного сайта, заметных упоминаний в отрасли, тендеров, судебной истории или подтверждённых коммерческих операций. В регистрационной карточке указаны мобильный номер и бесплатная почта QQ.
Юридический адрес находится в промышленном парке Shangde Science & Technology Park. Другие арендаторы площадки связаны с пищевым производством, холодильным оборудованием, сталью, абразивами и строительными материалами. Компания, заявившая управление поставками и торговлю, заметно выбивается из этого профиля.
Авторы отчёта с высокой уверенностью считают Huizhou Ningda формальной корпоративной оболочкой. Её могли зарегистрировать или использовать для прохождения проверки центра сертификации и получения легитимного сертификата подписи кода.
AFP.exe подписали 8 мая 2026 года через индивидуальный уровень Microsoft Trusted Signing. Публичное раскрытие операции Fox Tempest состоялось 19 мая — через 11 дней.

Ransom-ISAC обращает внимание на близость дат и одинаковый способ злоупотребления индивидуальной проверкой личности. Fox Tempest описывается как коммерческая служба подписания вредоносных программ. Её операторы использовали скомпрометированные данные жителей США и Канады для выпуска сертификатов через Microsoft Trusted Signing.
В отчёте утверждается, что инфраструктура Fox Tempest помогла выпустить более тысячи мошеннических сертификатов для распространителей похитителей данных и шифровальщиков.
Авторы предполагают, что подпись на имя Benjamin Tillinger могла быть получена через каналы Fox Tempest или сходного посредника. Связь оценивается со средней уверенностью. Основаниями стали дата подписи, использование того же уровня проверки и распространённая практика покупки одноразовых сертификатов на криминальном рынке.
Технических журналов Fox Tempest, данных об оплате или других доказательств конкретной сделки в публикации нет. Benjamin Tillinger также нельзя автоматически считать оператором кампании. Личность могла быть скомпрометирована или использована при оформлении учётной записи без ведома владельца.
WindowsFormsApp1.exe работает через два независимых канала. Первый проверяет и идентифицирует заражённое устройство через веб-страницу. Второй принимает команды операторов через Telegram.

После запуска приложение создаёт встроенный элемент WebBrowser и открывает:https://idantre[.]com/index.html
Окно разворачивается, но остаётся невидимым для пользователя. В качестве заголовка применяется специальный непечатаемый символ Unicode. Из-за него приложение сложнее заметить на панели задач.
Страница получает публичный IP-адрес компьютера через api.ipify.org и считывает строку User-Agent браузера. Эти значения объединяются и обрабатываются 32-битным алгоритмом FNV-1a.
FNV-1a — быстрый некриптографический алгоритм хеширования. Он позволяет получать воспроизводимое числовое значение из переданной строки, но не предназначен для защиты секретной информации.
Полученный результат становится начальным значением для линейного конгруэнтного генератора. Система создаёт пятизначный номер отслеживания и восьмисимвольный шестнадцатеричный идентификатор сеанса.
Исследователи считают, что механизм на idantre[.]com решает две задачи:
-
Присвоение уникального номера каждому заражённому компьютеру. Оператор может отличать реальные установки, отслеживать отдельные сеансы и не смешивать запросы от разных жертв.
-
Противодействие автоматическому анализу. Запрос к управляющей панели должен содержать математически согласованную пару идентификаторов, полученную внутри открытого браузерного сеанса. Сканер или песочница, которые обращаются к серверу без правильных значений, могут не получить полезный ответ.
Загрузка страницы также оставляет следы в кеше временных интернет-файлов Windows. Защитные системы могут использовать появление index.html вместе с запуском неизвестного подписанного приложения как один из признаков активности.
После проверки механизма закрепления программа входит в бесконечный цикл и начинает опрашивать программный интерфейс Telegram Bot API.
Загрузчик отправляет продолжительные HTTP-запросы к методу getUpdates, ожидая новое сообщение в контролируемом атакующими чате. Вредонос содержит встроенный токен Telegram-бота. Исходный отчёт публикует его полностью, однако использовать токен для самостоятельного взаимодействия с инфраструктурой не следует. Такие сведения лучше передавать службе реагирования Telegram.
Полученное сообщение разбирается программой и передаётся скрытой системной оболочке как команда. Стандартный вывод и сообщения об ошибках сохраняются в памяти, после чего возвращаются оператору через метод sendMessage.
Этот механизм даёт атакующим возможность запускать системные команды, PowerShell и другие программы на заражённом компьютере. Через Telegram-канал операторы вручную отправляли команды загрузки последующих компонентов. Одним из них мог быть подписанный Microsoft похититель AFP.exe.
Такой подход уменьшает объём собственной серверной инфраструктуры. Командный трафик проходит через популярный сервис и внешне может выглядеть как обычное соединение по HTTPS.
Для закрепления WindowsFormsApp1.exe копирует себя в скрытый каталог внутри пользовательского профиля:
%USERPROFILE%\AppData\Local\Microsoft\Windows\0\
Затем создаётся задача планировщика с именем, имитирующим штатный механизм синхронизации Windows:
User_Feed_Synchronization-{случайный идентификатор}

Задача настроена на запуск вредоносного файла каждую минуту без ограничения срока. Если процесс завершится из-за ошибки, перезагрузки или действий защитного средства, программа вскоре попытается запуститься повторно.
Минутный интервал создаёт удобный поведенческий индикатор. Законным пользовательским приложениям редко требуется бесконечно запускаться из глубоко вложенной папки профиля с такой частотой.
Название задачи само по себе не доказывает заражение. Проверять нужно полную команду запуска, путь к исполняемому файлу, владельца задачи и время её появления.
Методы кампании напомнили авторам отчёта операции Dragon Breath, также обозначаемой как APT-Q-27.
К признакам сходства отнесли использование китайской компании без подтверждённой деловой активности, сертификатов сторонних центров, загрузчиков, связанных с Cobalt Strike, и многоступенчатой инфраструктуры, затрудняющей анализ.
Отдельно упоминается Zhengzhou 403 Network Technology Co., Ltd. — ещё одна юридическая оболочка, которую ранее связывали с кластером Dragon Breath. Исследователи увидели сходство в использовании зарегистрированных компаний для прохождения проверки центров сертификации. Авторы рассматривают кампанию как пример разделения труда между операторами целевых атак и криминальными поставщиками технических услуг.
Такая модель обозначается как Malware-Signing-as-a-Service — «подписание вредоносных программ как услуга». Клиент передаёт исполняемый файл или получает доступ к учётной записи, после чего выпускает подписанную сборку.
Fox Tempest приводится как возможный поставщик подписи Microsoft, но отчёт не устанавливает прямую финансовую или организационную связь между этим сервисом и разработчиком изученных файлов.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.