Как китайские хакеры эксплуатируют языковые инструменты для слежки за уйгурскими активистами?

В марте 2025 года исследовательская организация Citizen Lab при Университете Торонто обнаружила масштабную кибератаку, нацеленную на высокопоставленных членов Всемирного уйгурского конгресса (ВУК), проживающих в изгнании. Исследование показало, что вредоносная кампания началась как минимум в мае 2024 года и использовала изощренную тактику для проникновения в компьютерные системы жертв.
Как китайские хакеры эксплуатируют языковые инструменты для слежки за уйгурскими активистами?
Изображение носит иллюстративный характер

Хакеры применили метод целенаправленного фишинга, отправляя электронные письма, имитирующие сообщения от доверенных контактов из партнерских организаций. В этих письмах содержались ссылки на Google Drive, ведущие к защищенным паролем RAR-архивам. Внутри архивов находилась троянизированная версия "UyghurEdit++" — легитимного инструмента редактирования текстов на уйгурском языке с открытым исходным кодом.

Вредоносное ПО, написанное на C++, обладало широким спектром возможностей для слежки. После заражения компьютера под управлением Windows оно проводило профилирование системы, похищало данные и отправляло их на внешний сервер "tengri.ooguy[.]com". Кроме того, малварь могла загружать дополнительные вредоносные плагины и выполнять команды, направленные на эти компоненты.

Расследование началось после того, как некоторые из целей атаки получили уведомления от Google о возможных атаках, поддерживаемых правительством. Часть этих уведомлений была отправлена 5 марта 2025 года, что позволило специалистам Citizen Lab выявить и проанализировать вредоносную кампанию.

Хотя конкретный злоумышленник не был однозначно идентифицирован, имеющиеся доказательства указывают на связь с интересами китайского правительства. Об этом свидетельствуют используемые технические приемы, глубокое понимание целевого сообщества и выбор жертв. Эксперты считают, что эта операция является частью более широкой схемы транснациональных цифровых репрессий против уйгурской диаспоры.

Мотивация атакующих вписывается в стратегию контроля над связями между уйгурами в диаспоре и их родиной. Основные цели включают ограничение трансграничного информационного потока о ситуации с правами человека в Синьцзяне и минимизацию влияния на мировое общественное мнение относительно китайской политики в этом регионе.

Особенно тревожным аспектом этой кампании является использование троянизированной версии инструмента для работы с уйгурским языком. Такой подход демонстрирует, как злоумышленники эксплуатируют культурную и языковую специфику для проведения целенаправленных атак против уязвимых сообществ.

Данный случай подчеркивает растущую тенденцию использования сложных кибератак для преследования политических диссидентов и активистов за пределами национальных границ. Для уйгурской диаспоры, которая уже сталкивается с значительным давлением, эти цифровые угрозы представляют дополнительный уровень риска и усиливают атмосферу страха и недоверия.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка