Ssylka

Теневая угроза UNG0002: двойной удар по Азии

Группа UNG0002 ведет масштабную кампанию кибершпионажа против Китая, Гонконга и Пакистана. Целями стали оборонный сектор, электротехника, энергетика, гражданская авиация, научные учреждения, медицина, кибербезопасность, игровая индустрия и разработка ПО. Исследователь Subhajeet Singha из Seqrite Labs задокументировал их тактику.
Теневая угроза UNG0002: двойной удар по Азии
Изображение носит иллюстративный характер

Злоумышленники используют LNK-файлы, VBScript и фишинговые документы-приманки, оформленные как резюме (CV). Для постэксплуатации применяются Cobalt Strike и М⃰sploit.

Operation Cobalt Whisper (май – сентябрь 2024) началась с целевой рассылки ZIP-архивов. Внутри — LNK-файлы и VBS-скрипты, загружающие маяки Cobalt Strike. Seqrite Labs оценивает операцию как «целенаправленную атаку APT-группы для кражи конфиденциальных исследований и интеллектуальной собственности».

Operation AmberMist (январь – май 2025) стартовала с писем, содержащих LNK-файлы под видом резюме. Многоэтапная атака внедряла троянец INET RAT или загрузчик Blister DLL. В январе 2025 выявлен альтернативный сценарий: редирект на поддельный сайт Морского министерства Пакистана (MoMA).

На фальшивой странице MoMA жертв обманывали проверкой CAPTCHA (метод ClickFix), после чего запускались PowerShell-команды для доставки Shadow RAT. Этот троянец, активируемый через DLL side-loading, соединяется с C2-сервером для выполнения команд.

INET RAT идентифицирован как модификация Shadow RAT. Blister DLL действует как загрузчик shellcode, открывая путь для импланта с обратной оболочкой.

Происхождение UNG0002 не установлено, но следы указывают на Юго-Восточную Азию. Subhajeet Singha подчеркивает: "UNG0002 — технически продвинутая и настойчивая группировка из Южной Азии, последовательно атакующая азиатские юрисдикции с мая 2024". Группа адаптирует инструменты, сохраняя тактику и процедуры.


Новое на сайте

18785Древние пчелы использовали кости мертвых грызунов для создания многоуровневых гнезд 18784Как устроен обнаруженный учеными навигационный «тумблер» в мозгу и поможет ли он в... 18783Что скрывали под водой руины солнечного храма фараона ниусера и обнаруженный там... 18782Что рассказала астрономам самая далекая сверхновая GRB 250314A? 18781Как злоумышленники захватывают облака AWS для майнинга всего за 10 минут? 18780Космическая бабочка региона Idaeus Fossae как доказательство водного прошлого Марса 18779Феноменальный взлет стартапа Mercor до оценки в 10 миллиардов долларов за счет... 18778Внедрение защиты данных и конфиденциальности непосредственно в процесс написания... 18777Критический обход аутентификации SAML SSO в устройствах Fortinet FortiGate под активной... 18776Критическая уязвимость React2Shell открывает глобальный доступ к Linux-серверам 18775Анализ старейшей лодки Скандинавии выявил отпечаток пальца и происхождение захватчиков 18774Наследие Атакамского космологического телескопа и подтверждение главного кризиса... 18773Популярное расширение Urban VPN тайно похищает переписки миллионов пользователей с ИИ 18772Зачем древние жители Швеции утопили собаку с костяным кинжалом в ходе загадочного ритуала... 18771Почему концепция «троянского коня» является ключом к успешному захвату внимания в...