Ssylka

Красный ноябрь: глобальная кибершпионская кампания Китая через уязвимости периметра

Китайская государственная хакерская группа, получившая новое название RedNovember от компании Recorded Future, проводит масштабную глобальную кампанию кибершпионажа. Основными целями являются правительственные и частные организации в Африке, Азии, Северной и Южной Америке, а также Океании. Аналитики Mastercard, владеющей Recorded Future, отмечают, что деятельность группы мотивирована «широкими и меняющимися разведывательными потребностями». Ранее эта же группа отслеживалась Microsoft под кодовым названием Storm-2077 и самой Recorded Future как TAG-100.
Красный ноябрь: глобальная кибершпионская кампания Китая через уязвимости периметра
Изображение носит иллюстративный характер

Основной вектор атак RedNovember — эксплуатация уязвимостей в устройствах периметра сети, таких как VPN-шлюзы, межсетевые экраны, балансировщики нагрузки и инфраструктура виртуализации. Особое внимание группа уделяет устройствам Ivanti Connect Secure и почтовым серверам Microsoft Outlook Web Access (OWA). Проникая в сеть, злоумышленники развертывают арсенал инструментов для закрепления, управления и сбора данных.

В качестве основного инструмента для первоначального доступа и закрепления в скомпрометированных системах используется бэкдор Pantegana, написанный на языке программирования Go. Для дальнейшего развития атаки и горизонтального перемещения по сети операторы применяют легитимный инструмент для тестирования на проникновение Cobalt Strike. Также в их арсенале замечены общедоступный загрузчик LESLIELOADER и троян удаленного доступа с открытым исходным кодом Spark RAT. Использование публичных и легитимных инструментов значительно усложняет процесс атрибуции атак.

Для обеспечения анонимности и управления своей инфраструктурой RedNovember активно использует коммерческие VPN-сервисы, в частности ExpressVPN и Warp VPN. Их операционная инфраструктура разделена на две части: один комплекс серверов используется для эксплуатации уязвимостей и доставки вредоносного ПО, а другой — для связи с уже установленными имплантами и управления ими.

География атак охватывает весь мир, однако особое внимание группа уделяет США, странам Юго-Восточной Азии, Тихоокеанскому региону, Южной Америке, Панаме, Тайваню и Южной Корее. С июня 2024 года по май 2025 года наблюдалась повышенная активность, направленная именно на эти регионы.

Среди целей RedNovember числятся правительственные учреждения, оборонные и аэрокосмические компании, космические организации, юридические фирмы, а также крупные частные предприятия. Подтвержденные и вероятные жертвы включают министерство иностранных дел в Центральной Азии, государственную организацию безопасности в Африке, правительственную дирекцию в Европе и правительство одной из стран Юго-Восточной Азии.

В корпоративном секторе пострадали как минимум два оборонных подрядчика из США, европейский производитель двигателей, межправительственная организация по торговому сотрудничеству в Юго-Восточной Азии, а также газета и инженерно-военный подрядчик, базирующиеся в США. Зафиксирован случай целенаправленной атаки на порталы Microsoft OWA одной из стран Южной Америки непосредственно перед государственным визитом ее представителей в Китай.

Активная фаза кампании с использованием бэкдора Pantegana и Cobalt Strike продолжалась как минимум с июня 2024 года по июль 2025 года. В апреле 2025 года была зафиксирована целенаправленная атака на устройства Ivanti Connect Secure, принадлежащие упомянутой американской газете и военно-инженерному подрядчику, что подтверждает постоянный поиск и эксплуатацию новых уязвимостей в сетевом периметре.


Новое на сайте

18817Искусственный интеллект в математике: от олимпиадного золота до решения вековых проблем 18816Радиоактивный след в Арктике: путь цезия-137 от лишайника через оленей к коренным народам 18815Критическая уязвимость WatchGuard CVE-2025-14733 с рейтингом 9.3 уже эксплуатируется в... 18814Что подготовило ночное небо на праздники 2025 года и какие астрономические явления нельзя... 18813Зачем нубийские христиане наносили татуировки на лица младенцев 1400 лет назад? 18812Как увидеть метеорный поток Урсиды в самую длинную ночь 2025 года? 18811Кто стоял за фишинговой империей RaccoonO365 и как спецслужбы ликвидировали угрозу... 18810Как злоумышленники могут использовать критическую уязвимость UEFI для взлома плат ASRock,... 18809Как наблюдать максимальное сближение с землей третьей межзвездной кометы 3I/ATLAS? 18808Передовая римская канализация не спасла легионеров от тяжелых кишечных инфекций 18807Способен ли вулканический щебень на дне океана работать как гигантская губка для... 18806Зонд NASA Europa Clipper успешно запечатлел межзвездную комету 3I/ATLAS во время полета к... 18805Может ли перенос лечения на первую половину дня удвоить выживаемость при раке легких? 18804Новая китайская группировка LongNosedGoblin использует легальные облачные сервисы для... 18803Генетический анализ раскрыл древнейший случай кровосмешения первой степени в итальянской...